Krytyczna luka w Termix umożliwiająca trwałą iniekcję poleceń systemowych przez SSH
Luka CVE-2026-45748 w Termix pozwala na trwałą iniekcję poleceń systemowych przez SSH. Aktualizuj do wersji 2.3.2, aby zabezpieczyć serwer.
- CVSS
- 9.8 CRITICAL
- EPSS
- 75.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- termix
Co wiadomo
W Termix, platformie do zarządzania serwerami z funkcjami SSH, luka w endpointzie POST /ssh/tunnel/connect pozwala na trwałą iniekcję poleceń systemowych poprzez nieprawidłowe przetwarzanie danych użytkownika. Problem dotyczy wersji przed 2.3.2, która zawiera poprawkę usuwającą tę podatność.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia atakującemu wykonanie dowolnych poleceń systemowych na hoście SSH, co może prowadzić do przejęcia kontroli nad serwerem, utraty danych lub przerw w działaniu usług. Operatorzy infrastruktury korzystający z Termix powinni traktować tę podatność jako priorytetową do zaadresowania, aby zabezpieczyć środowisko przed potencjalnymi atakami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Termix do wersji 2.3.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do endpointu POST /ssh/tunnel/connect, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji usługi.