CVE-2026-47199: Luka w Frappe pozwalająca na zapytania SELECT INTO OUTFILE
Podatność CVE-2026-47199 w Frappe pozwala na zapytania SELECT INTO OUTFILE. Aktualizuj do wersji 16.18.3 lub 15.108.0 i ogranicz uprawnienia bazy danych.
- CVSS
- 2.3 LOW
- EPSS
- 32.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W frameworku Frappe przed wersjami 16.18.3 i 15.108.0 funkcja check_safe_sql_query umożliwiała wykonywanie zapytań SELECT INTO OUTFILE. Może to stanowić ryzyko na serwerach własnych, jeśli uprawnienia bazy danych i MySQL FILE są niewłaściwie skonfigurowane.
Wpływ biznesowy
Niewłaściwe uprawnienia bazy danych w połączeniu z podatnością mogą pozwolić na nieautoryzowane zapisywanie plików na serwerze, co może prowadzić do wycieku danych lub eskalacji uprawnień. Organizacje korzystające z Frappe powinny zweryfikować konfigurację i zaktualizować oprogramowanie, aby ograniczyć potencjalne ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Frappe do wersji co najmniej 16.18.3 lub 15.108.0. Dodatkowo należy przejrzeć i ograniczyć uprawnienia bazy danych oraz MySQL FILE do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań oraz weryfikować konfigurację serwera pod kątem ekspozycji na tego typu ataki.