CVE-2026-44521: SQL Injection w elFinder MySQL Volume Driver
Wykryto poważną podatność SQL injection w elFinder MySQL volume driver przed wersją 2.1.68. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 15.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W elFinder, otwartoźródłowym menedżerze plików, wykryto podatność SQL injection w sterowniku MySQL (elFinderVolumeMySQL) przed wersją 2.1.68. Każdy zalogowany użytkownik, nawet z dostępem tylko do odczytu, może wstrzyknąć złośliwe zapytania SQL poprzez spreparowany hash pliku.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do nieautoryzowanego ujawnienia danych oraz do odmowy usługi (DoS) na serwerze. Zagrożenie dotyczy wyłącznie instalacji korzystających z MySQL jako systemu woluminów w elFinder. Wysoki poziom ryzyka wymaga szybkiej reakcji, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie elFinder do wersji 2.1.68 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, ogranicz dostęp do systemu tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeanalizuj konfigurację, aby wyłączyć lub zastąpić sterownik MySQL, jeśli nie jest niezbędny.