CVE-2025-27098: luka w zabezpieczeniach graphql mesh cli umożliwiająca dostęp do plików statycznych
Luka w graphql mesh cli pozwala na dostęp do plików serwera. Zalecana aktualizacja do wersji powyżej 0.82.21 lub usunięcie opcji staticFiles.
- CVSS
- 5.8 MEDIUM
- EPSS
- 27.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- graphql mesh cli
Co wiadomo
W graphql mesh cli wykryto lukę polegającą na braku weryfikacji ścieżek w obsłudze plików statycznych, co pozwala klientom na dostęp do plików systemu serwera. Problem występuje, gdy w konfiguracji ustawiona jest opcja staticFiles, a ścieżka absolutePath nie jest sprawdzana względem katalogu staticFiles.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do plików na serwerze, co stwarza ryzyko wycieku danych lub naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia związane z udostępnianiem plików statycznych i ocenić wpływ na swoje środowiska, zwłaszcza jeśli korzystają z graphql mesh cli w wersjach podatnych.
Rekomendowane działania administratora
Zaleca się aktualizację pakietu @graphql-mesh/cli do wersji wyższej niż 0.82.21 oraz, jeśli używany, @graphql-mesh/http do wersji powyżej 0.3.18. Alternatywnie można usunąć opcję staticFiles z konfiguracji i zastosować inne metody serwowania plików statycznych. Warto również przejrzeć konfigurację serwera oraz monitorować logi pod kątem nieautoryzowanych prób dostępu.