Krytyczna luka w Percona PMM umożliwiająca wykonanie poleceń systemowych

Krytyczna luka w Percona PMM przed 3.7 pozwala na wykonanie poleceń systemowych przez użytkowników pmm-admin. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-25212CVSS 9.9Database

Krytyczna luka w Percona PMM umożliwiająca wykonanie poleceń systemowych

Krytyczna luka w Percona PMM przed 3.7 pozwala na wykonanie poleceń systemowych przez użytkowników pmm-admin. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.9 CRITICAL
EPSS
21.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
monitoring and management

Co wiadomo

W Percona PMM w wersjach przed 3.7 wykryto lukę, która pozwala użytkownikowi z uprawnieniami pmm-admin wykorzystać funkcję „Dodaj źródło danych” do wykonania poleceń powłoki systemowej poza kontekstem bazy danych. Problem wynika z przyznania wewnętrznemu użytkownikowi bazy danych uprawnień superużytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemów monitorowanych przez Percona PMM, umożliwiając potencjalnemu atakującemu eskalację uprawnień i wykonanie dowolnych poleceń na poziomie systemu operacyjnego. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług bazodanowych i monitorujących.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji Percona PMM do wersji 3.7 lub nowszej i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników pmm-admin, monitorować logi systemowe i bazy danych pod kątem podejrzanej aktywności oraz ograniczyć dostęp do funkcji dodawania źródeł danych. Priorytetowo traktuj audyt i weryfikację konfiguracji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS