Krytyczna luka w 9Router umożliwiająca nieautoryzowane wykonanie poleceń
Krytyczna luka w 9Router pozwala na nieautoryzowane wykonanie poleceń. Zalecana szybka aktualizacja do wersji 0.4.37 w celu zabezpieczenia systemu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 82.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach 9Router od 0.4.30 do 0.4.37 middleware w pliku src/proxy.js nie chronił endpointów /api/cli-tools/* i /api/mcp/*, co pozwalało na nieautoryzowaną rejestrację customPlugins oraz wykonanie poleceń przez most MCP. Luka została załatana w wersji 0.4.37.
Wpływ biznesowy
Ta krytyczna luka umożliwia atakującym zdalne wykonanie poleceń bez uwierzytelnienia, co może prowadzić do przejęcia kontroli nad urządzeniem lub siecią. Operatorzy infrastruktury korzystającej z 9Router powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa systemów i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie 9Router do wersji 0.4.37 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API i monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd konfiguracji zabezpieczeń i priorytetyzuj wdrożenie poprawek.