CVE-2026-27969: Krytyczna luka w Vitess umożliwiająca atak przez manipulację backupem
Krytyczna luka CVE-2026-27969 w Vitess pozwala na nieautoryzowany dostęp przez manipulację backupem. Zalecana natychmiastowa aktualizacja do wersji 23.0.3 lub 22.0.4.
- CVSS
- 9.3 CRITICAL
- EPSS
- 32.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vitess
Co wiadomo
Vitess, system klastrowania baz danych MySQL, ma krytyczną lukę w wersjach przed 23.0.3 i 22.0.4. Atakujący z dostępem do lokalizacji kopii zapasowej mogą manipulować plikami manifestu backupu, co pozwala na zapis plików w dowolnym miejscu podczas przywracania, prowadząc do nieautoryzowanego dostępu i wykonania poleceń.
Wpływ biznesowy
Luka ta umożliwia atakującemu z dostępem do magazynu kopii zapasowych przejęcie kontroli nad środowiskiem produkcyjnym, co może skutkować wyciekiem danych oraz uruchomieniem złośliwego kodu. Organizacje korzystające z Vitess muszą traktować tę lukę jako krytyczną, gdyż może ona poważnie zagrozić integralności i bezpieczeństwu ich systemów bazodanowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Vitess do wersji 23.0.3 lub 22.0.4, które zawierają poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do lokalizacji kopii zapasowych wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.