Krytyczna luka w 9Router umożliwiająca nieautoryzowane wykonanie poleceń

Krytyczna luka w 9Router pozwala na nieautoryzowane wykonanie poleceń. Zalecana szybka aktualizacja do wersji 0.4.37 w celu zabezpieczenia systemu.
CVE-2026-46339CVSS 10.0General

Krytyczna luka w 9Router umożliwiająca nieautoryzowane wykonanie poleceń

Krytyczna luka w 9Router pozwala na nieautoryzowane wykonanie poleceń. Zalecana szybka aktualizacja do wersji 0.4.37 w celu zabezpieczenia systemu.

CVSS
10.0 CRITICAL
EPSS
82.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach 9Router od 0.4.30 do 0.4.37 middleware w pliku src/proxy.js nie chronił endpointów /api/cli-tools/* i /api/mcp/*, co pozwalało na nieautoryzowaną rejestrację customPlugins oraz wykonanie poleceń przez most MCP. Luka została załatana w wersji 0.4.37.

Wpływ biznesowy

Ta krytyczna luka umożliwia atakującym zdalne wykonanie poleceń bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad urządzeniem lub siecią. Operatorzy infrastruktury korzystającej z 9Router powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa systemów i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie 9Router do wersji 0.4.37 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API i monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji zabezpieczeń i priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS