Krytyczna luka w aplikacji Vasion Print Virtual Appliance umożliwiająca przejęcie kontenerów

Luka w Vasion Print Virtual Appliance pozwala na kradzież poświadczeń i przejęcie kontenerów. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2025-34206CVSS 9.3Containers

Krytyczna luka w aplikacji Vasion Print Virtual Appliance umożliwiająca przejęcie kontenerów

Luka w Vasion Print Virtual Appliance pozwala na kradzież poświadczeń i przejęcie kontenerów. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
9.3 CRITICAL
EPSS
38.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
virtual appliance application

Co wiadomo

W aplikacji Vasion Print Virtual Appliance (VA i SaaS) wykryto poważną lukę polegającą na nadmiernie szerokich uprawnieniach do plików konfiguracyjnych i sekretów montowanych w wielu kontenerach Dockera. Atakujący mający dostęp do dowolnego kontenera mogą odczytać lub zmodyfikować poufne dane, co prowadzi do kradzieży poświadczeń, zdalnego wykonania kodu oraz przejęcia całego środowiska.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Vasion Print Virtual Appliance, umożliwiając atakującym eskalację uprawnień i pełną kontrolę nad infrastrukturą kontenerową. Może to skutkować wyciekiem danych, przerwami w działaniu usług oraz koniecznością kosztownych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od dostawcy Vasion oraz ich wdrożenie. Do czasu załatania luki warto ograniczyć dostęp do kontenerów, przeprowadzić przegląd i monitorowanie logów pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia do montowanych zasobów plikowych, minimalizując ekspozycję sekretów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS