CVE-2025-10702: Luka umożliwiająca zdalne wykonanie kodu w sterownikach Progress DataDirect Connect for JDBC

Wykryto krytyczną lukę w sterownikach Progress DataDirect Connect for JDBC umożliwiającą zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja.
CVE-2025-10702CVSS 8.6Windows

CVE-2025-10702: Luka umożliwiająca zdalne wykonanie kodu w sterownikach Progress DataDirect Connect for JDBC

Wykryto krytyczną lukę w sterownikach Progress DataDirect Connect for JDBC umożliwiającą zdalne wykonanie kodu. Zalecana natychmiastowa aktualizacja.

CVSS
8.6 HIGH
EPSS
21.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W sterownikach Progress DataDirect Connect for JDBC oraz powiązanych produktach odkryto lukę typu 'Code Injection', która pozwala atakującemu na zdalne załadowanie i wykonanie dowolnej klasy poprzez opcję SpyAttribute. Luka ta dotyczy wielu wersji sterowników i została załatana w nowszych wydaniach.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu na systemach korzystających z podatnych wersji sterowników JDBC Progress DataDirect, co może prowadzić do przejęcia kontroli nad aplikacją lub infrastrukturą bazodanową. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z dostępem zdalnym do baz danych. Niezaktualizowane sterowniki mogą narazić organizację na poważne incydenty bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersje używanych sterowników Progress DataDirect Connect for JDBC oraz powiązanych produktów i przeprowadzić aktualizację do wersji zawierających poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do opcji SpyAttribute, monitorowanie logów pod kątem nietypowych działań oraz ograniczenie ekspozycji usług bazodanowych. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS