Krytyczna luka w neuron 2.8.11 i starszych umożliwiająca wykonanie dowolnych zapytań SQL

Neuron do 2.8.11 pozwala na wykonanie dowolnych zapytań SQL przez MySQLWriteTool. Aktualizuj do 2.8.12, aby zabezpieczyć system przed atakami.
CVE-2025-67510CVSS 9.4Web

Krytyczna luka w neuron 2.8.11 i starszych umożliwiająca wykonanie dowolnych zapytań SQL

Neuron do 2.8.11 pozwala na wykonanie dowolnych zapytań SQL przez MySQLWriteTool. Aktualizuj do 2.8.12, aby zabezpieczyć system przed atakami.

CVSS
9.4 CRITICAL
EPSS
27.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
neuron

Co wiadomo

Neuron, framework PHP do tworzenia agentów AI, w wersjach do 2.8.11 umożliwia wykonanie dowolnych zapytań SQL przez MySQLWriteTool bez ograniczeń semantycznych. Atakujący mogą wykorzystać tę lukę do wykonania destrukcyjnych operacji na bazie danych, takich jak DROP TABLE czy ALTER, jeśli narzędzie jest dostępne dla niezweryfikowanych danych wejściowych i działa z szerokimi uprawnieniami.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa danych i integralności systemów korzystających z frameworka neuron. Atakujący mogą zdalnie manipulować bazą danych, co może prowadzić do utraty danych, przerw w działaniu usług oraz naruszenia poufności. Organizacje powinny pilnie ocenić ekspozycję swoich wdrożeń i ograniczyć uprawnienia użytkowników bazy danych wykorzystywanych przez MySQLWriteTool.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie frameworka neuron do wersji 2.8.12 lub nowszej, w której luka została załatana. W międzyczasie ograniczyć dostęp do MySQLWriteTool tylko do zaufanych źródeł oraz zminimalizować uprawnienia bazy danych używane przez to narzędzie. Przeprowadzić przegląd logów pod kątem podejrzanych zapytań SQL i monitorować aktywność agentów AI korzystających z tego frameworka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS