CVE-2026-44521: SQL Injection w elFinder MySQL Volume Driver

Wykryto poważną podatność SQL injection w elFinder MySQL volume driver przed wersją 2.1.68. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2026-44521CVSS 8.8Database

CVE-2026-44521: SQL Injection w elFinder MySQL Volume Driver

Wykryto poważną podatność SQL injection w elFinder MySQL volume driver przed wersją 2.1.68. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
8.8 HIGH
EPSS
15.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W elFinder, otwartoźródłowym menedżerze plików, wykryto podatność SQL injection w sterowniku MySQL (elFinderVolumeMySQL) przed wersją 2.1.68. Każdy zalogowany użytkownik, nawet z dostępem tylko do odczytu, może wstrzyknąć złośliwe zapytania SQL poprzez spreparowany hash pliku.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego ujawnienia danych oraz do odmowy usługi (DoS) na serwerze. Zagrożenie dotyczy wyłącznie instalacji korzystających z MySQL jako systemu woluminów w elFinder. Wysoki poziom ryzyka wymaga szybkiej reakcji, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie elFinder do wersji 2.1.68 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, ogranicz dostęp do systemu tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeanalizuj konfigurację, aby wyłączyć lub zastąpić sterownik MySQL, jeśli nie jest niezbędny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS