CVE-2026-27965: Luka w Vitess umożliwiająca wykonanie dowolnego kodu podczas przywracania kopii zapasowej

Wykryto lukę CVE-2026-27965 w Vitess pozwalającą na wykonanie dowolnego kodu podczas przywracania kopii zapasowej. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2026-27965CVSS 8.4Linux

CVE-2026-27965: Luka w Vitess umożliwiająca wykonanie dowolnego kodu podczas przywracania kopii zapasowej

Wykryto lukę CVE-2026-27965 w Vitess pozwalającą na wykonanie dowolnego kodu podczas przywracania kopii zapasowej. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
8.4 HIGH
EPSS
34.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
vitess

Co wiadomo

Vitess, system klastrowania baz danych MySQL, przed wersjami 23.0.3 i 22.0.4 zawiera lukę, która pozwala osobom z dostępem do miejsca przechowywania kopii zapasowych na manipulację plikami manifestu kopii, co skutkuje wykonaniem dowolnego kodu podczas przywracania kopii. Może to prowadzić do nieautoryzowanego dostępu i wykonania poleceń w środowisku produkcyjnym.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z Vitess, umożliwiając atakującym eskalację uprawnień i dostęp do wrażliwych danych oraz zasobów produkcyjnych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w przypadku, gdy backupy są przechowywane w miejscach z szerokim dostępem. Niezabezpieczone środowiska mogą doświadczyć naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Vitess do wersji 23.0.3 lub 22.0.4, które zawierają poprawkę usuwającą lukę. W międzyczasie warto ograniczyć dostęp do lokalizacji przechowywania kopii zapasowych oraz rozważyć konfigurację flagi --external-decompressor dla vttablet i vtbackup, aby nadpisać polecenie dekompresji manifestu i uniemożliwić wykonanie nieautoryzowanego kodu. Dodatkowo należy monitorować logi systemowe pod kątem podejrzanych działań i weryfikować polityki dostępu do backupów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS