CVE-2026-47199: Luka w Frappe pozwalająca na zapytania SELECT INTO OUTFILE

Podatność CVE-2026-47199 w Frappe pozwala na zapytania SELECT INTO OUTFILE. Aktualizuj do wersji 16.18.3 lub 15.108.0 i ogranicz uprawnienia bazy danych.
CVE-2026-47199CVSS 2.3Database

CVE-2026-47199: Luka w Frappe pozwalająca na zapytania SELECT INTO OUTFILE

Podatność CVE-2026-47199 w Frappe pozwala na zapytania SELECT INTO OUTFILE. Aktualizuj do wersji 16.18.3 lub 15.108.0 i ogranicz uprawnienia bazy danych.

CVSS
2.3 LOW
EPSS
32.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W frameworku Frappe przed wersjami 16.18.3 i 15.108.0 funkcja check_safe_sql_query umożliwiała wykonywanie zapytań SELECT INTO OUTFILE. Może to stanowić ryzyko na serwerach własnych, jeśli uprawnienia bazy danych i MySQL FILE są niewłaściwie skonfigurowane.

Wpływ biznesowy

Niewłaściwe uprawnienia bazy danych w połączeniu z podatnością mogą pozwolić na nieautoryzowane zapisywanie plików na serwerze, co może prowadzić do wycieku danych lub eskalacji uprawnień. Organizacje korzystające z Frappe powinny zweryfikować konfigurację i zaktualizować oprogramowanie, aby ograniczyć potencjalne ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Frappe do wersji co najmniej 16.18.3 lub 15.108.0. Dodatkowo należy przejrzeć i ograniczyć uprawnienia bazy danych oraz MySQL FILE do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań oraz weryfikować konfigurację serwera pod kątem ekspozycji na tego typu ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS