CVE-2026-26186: podatność SQL injection w oprogramowaniu Fleet

Podatność SQL injection w Fleet (przed wersją 4.80.1) umożliwia ujawnianie danych i ataki DoS. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2026-26186CVSS 5.1Database

CVE-2026-26186: podatność SQL injection w oprogramowaniu Fleet

Podatność SQL injection w Fleet (przed wersją 4.80.1) umożliwia ujawnianie danych i ataki DoS. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
5.1 MEDIUM
EPSS
22.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
fleet

Co wiadomo

W oprogramowaniu Fleet do zarządzania urządzeniami wykryto podatność SQL injection w wersjach przed 4.80.1. Uwierzytelnieni użytkownicy mogli wstrzykiwać dowolne wyrażenia SQL przez parametr zapytania `order_key`, co umożliwiało ujawnianie informacji z bazy danych oraz potencjalne obniżenie wydajności lub odmowę usługi.

Wpływ biznesowy

Podatność pozwala na wykorzystanie technik ślepego SQL injection, które mogą ujawnić dane z bazy MySQL oraz spowodować nadmierne obciążenie zapytań lub ich awarie. Może to prowadzić do pogorszenia działania systemu lub przerw w dostępności usług zarządzania urządzeniami. Brak dowodów na modyfikację danych lub wykonanie złożonych zapytań, jednak ryzyko dla integralności i dostępności jest istotne.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Fleet do wersji 4.80.1, która usuwa podatność. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do podatnego punktu końcowego tylko do zaufanych ról oraz wdrożyć ścisłe filtrowanie parametrów sortowania i kolumn na poziomie aplikacji lub proxy. Dodatkowo warto monitorować logi pod kątem nietypowych zapytań SQL i podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS