Krytyczna luka w Percona PMM Server umożliwiająca dostęp SSH i eskalację uprawnień

Krytyczna luka w Percona PMM Server umożliwia dostęp SSH i eskalację uprawnień. Zalecana natychmiastowa aktualizacja do najnowszych wersji.
CVE-2025-26701CVSS 10.0Database

Krytyczna luka w Percona PMM Server umożliwiająca dostęp SSH i eskalację uprawnień

Krytyczna luka w Percona PMM Server umożliwia dostęp SSH i eskalację uprawnień. Zalecana natychmiastowa aktualizacja do najnowszych wersji.

CVSS
10.0 CRITICAL
EPSS
36.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Percona PMM Server (OVA) przed wersją 3.0.0-1.ova wykryto krytyczną lukę, gdzie domyślne dane konta serwisowego pozwalają na dostęp SSH, użycie sudo do uzyskania uprawnień root oraz narażają na wyciek wrażliwych danych. Problem został załatany w nowszych wersjach PMM2 i PMM3.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 umożliwia atakującemu pełną kontrolę nad systemem poprzez dostęp SSH i eskalację uprawnień do roota, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Operatorzy baz danych i właściciele infrastruktury korzystający z Percona PMM Server powinni niezwłocznie zweryfikować wersje i zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Percona PMM Server do wersji PMM2 2.42.0-1.ova lub nowszej, bądź PMM3 3.0.0-1.ova i późniejszych. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do serwera, przejrzeć logi pod kątem nieautoryzowanych prób dostępu oraz zmienić domyślne dane kont serwisowych. Regularne monitorowanie i audyt bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS