CVE-2026-27969: Krytyczna luka w Vitess umożliwiająca atak przez manipulację backupem

Krytyczna luka CVE-2026-27969 w Vitess pozwala na nieautoryzowany dostęp przez manipulację backupem. Zalecana natychmiastowa aktualizacja do wersji 23.0.3 lub 22.0.4.
CVE-2026-27969CVSS 9.3Linux

CVE-2026-27969: Krytyczna luka w Vitess umożliwiająca atak przez manipulację backupem

Krytyczna luka CVE-2026-27969 w Vitess pozwala na nieautoryzowany dostęp przez manipulację backupem. Zalecana natychmiastowa aktualizacja do wersji 23.0.3 lub 22.0.4.

CVSS
9.3 CRITICAL
EPSS
32.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
vitess

Co wiadomo

Vitess, system klastrowania baz danych MySQL, ma krytyczną lukę w wersjach przed 23.0.3 i 22.0.4. Atakujący z dostępem do lokalizacji kopii zapasowej mogą manipulować plikami manifestu backupu, co pozwala na zapis plików w dowolnym miejscu podczas przywracania, prowadząc do nieautoryzowanego dostępu i wykonania poleceń.

Wpływ biznesowy

Luka ta umożliwia atakującemu z dostępem do magazynu kopii zapasowych przejęcie kontroli nad środowiskiem produkcyjnym, co może skutkować wyciekiem danych oraz uruchomieniem złośliwego kodu. Organizacje korzystające z Vitess muszą traktować tę lukę jako krytyczną, gdyż może ona poważnie zagrozić integralności i bezpieczeństwu ich systemów bazodanowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Vitess do wersji 23.0.3 lub 22.0.4, które zawierają poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do lokalizacji kopii zapasowych wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS