CVE-2026-30778: Luka w Apache SkyWalking umożliwiająca wyciek konfiguracji MySQL/PostgreSQL
Wysokie ryzyko wycieku konfiguracji MySQL/PostgreSQL w Apache SkyWalking. Zalecana aktualizacja do wersji 10.4.0 w celu zabezpieczenia systemu.
- CVSS
- 7.5 HIGH
- EPSS
- 42.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- skywalking
Co wiadomo
W endpointzie /debugging/config/dump Apache SkyWalking OAP może dojść do wycieku wrażliwych informacji konfiguracyjnych baz danych MySQL i PostgreSQL. Luka dotyczy wersji od 9.7.0 do 10.3.0 i została załatana w wersji 10.4.0.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do ujawnienia poufnych danych konfiguracyjnych baz danych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy systemów korzystających z podatnych wersji SkyWalking powinni potraktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację Apache SkyWalking do wersji 10.4.0, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointu /debugging/config/dump, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd konfiguracji i uprawnień systemu.