Krytyczna luka w Kopia do zdalnego wykonania kodu przez serwer HTTP

Kopia przed 0.23.0 umożliwia zdalne wykonanie kodu przez serwer HTTP bez hasła. Zalecana natychmiastowa aktualizacja do wersji 0.23.0.
CVE-2026-45695CVSS 9.8Windows

Krytyczna luka w Kopia do zdalnego wykonania kodu przez serwer HTTP

Kopia przed 0.23.0 umożliwia zdalne wykonanie kodu przez serwer HTTP bez hasła. Zalecana natychmiastowa aktualizacja do wersji 0.23.0.

CVSS
9.8 CRITICAL
EPSS
27.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Kopia, narzędziu do tworzenia kopii zapasowych, wersje przed 0.23.0 z uruchomionym serwerem HTTP bez hasła pozwalają na nieautoryzowane wywołania API, które mogą prowadzić do zdalnego wykonania poleceń SSH. Luka ta została załatana w wersji 0.23.0.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującemu zdalne wykonanie kodu na serwerze Kopia bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad systemem i wycieku danych. Operatorzy systemów wykorzystujących Kopia powinni pilnie zweryfikować wersję i ograniczyć ekspozycję serwera HTTP.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację Kopia do wersji 0.23.0 lub nowszej, która usuwa tę lukę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do serwera HTTP, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd konfiguracji sieci i uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS