CVE-2026-43873: Wyciekanie klucza uwierzytelniającego w WWBN AVideo

Wysokie ryzyko w WWBN AVideo do 29.0 - wyciek klucza CloneSite umożliwia kradzież bazy danych. Zalecana szybka aktualizacja i monitoring.
CVE-2026-43873CVSS 7.5Web

CVE-2026-43873: Wyciekanie klucza uwierzytelniającego w WWBN AVideo

Wysokie ryzyko w WWBN AVideo do 29.0 - wyciek klucza CloneSite umożliwia kradzież bazy danych. Zalecana szybka aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
17.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WWBN AVideo do wersji 29.0 włącznie, plik cloneClient.json.php ujawnia lokalny klucz współdzielony CloneSite w odpowiedzi HTTP przy nieautoryzowanych żądaniach. Pozwala to atakującemu na podszycie się pod ofiarę i wykonanie pełnego zrzutu bazy danych zdalnego serwera.

Wpływ biznesowy

Atakujący mogą wykorzystać ujawniony klucz do autoryzacji na zdalnym serwerze CloneSite, co umożliwia kradzież pełnej bazy danych MySQL oraz potencjalne dalsze ataki na infrastrukturę. Organizacje korzystające z WWBN AVideo z funkcją federacji lub backupu są szczególnie narażone na poważne naruszenia danych i utratę poufności.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie WWBN AVideo do wersji zawierającej poprawkę (commit e6566f56a28f4556b2a0a09d03717a719dcb49da). W przypadku braku możliwości aktualizacji, ograniczyć dostęp do endpointów CloneSite, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt konfiguracji federacji i backupu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS