CVE-2026-43873: Wyciekanie klucza uwierzytelniającego w WWBN AVideo
Wysokie ryzyko w WWBN AVideo do 29.0 - wyciek klucza CloneSite umożliwia kradzież bazy danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 17.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WWBN AVideo do wersji 29.0 włącznie, plik cloneClient.json.php ujawnia lokalny klucz współdzielony CloneSite w odpowiedzi HTTP przy nieautoryzowanych żądaniach. Pozwala to atakującemu na podszycie się pod ofiarę i wykonanie pełnego zrzutu bazy danych zdalnego serwera.
Wpływ biznesowy
Atakujący mogą wykorzystać ujawniony klucz do autoryzacji na zdalnym serwerze CloneSite, co umożliwia kradzież pełnej bazy danych MySQL oraz potencjalne dalsze ataki na infrastrukturę. Organizacje korzystające z WWBN AVideo z funkcją federacji lub backupu są szczególnie narażone na poważne naruszenia danych i utratę poufności.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie WWBN AVideo do wersji zawierającej poprawkę (commit e6566f56a28f4556b2a0a09d03717a719dcb49da). W przypadku braku możliwości aktualizacji, ograniczyć dostęp do endpointów CloneSite, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt konfiguracji federacji i backupu.