Krytyczna luka RCE w DbGate do wersji 7.1.8 w module JSON script runner

DbGate do 7.1.8 umożliwia zdalne wykonanie kodu przez lukę w JSON script runner. Aktualizuj do 7.1.9, by zabezpieczyć system przed atakiem.
CVE-2026-47668CVSS 10.0Runtime

Krytyczna luka RCE w DbGate do wersji 7.1.8 w module JSON script runner

DbGate do 7.1.8 umożliwia zdalne wykonanie kodu przez lukę w JSON script runner. Aktualizuj do 7.1.9, by zabezpieczyć system przed atakiem.

CVSS
10.0 CRITICAL
EPSS
90.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

DbGate w wersjach do 7.1.8 umożliwia zdalne wykonanie kodu poprzez wstrzyknięcie w parametrze functionName polecenia JSON script assign. Luka wynika z bezpośredniej interpolacji wartości functionName do kodu JavaScript uruchamianego w procesie Node.js. Wersja 7.1.9 zawiera poprawkę eliminującą ten problem.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 pozwala atakującemu na zdalne wykonanie dowolnego kodu na serwerze DbGate, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa infrastruktury bazodanowej i aplikacyjnej.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie DbGate do wersji 7.1.9 lub nowszej zawierającej poprawkę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do endpointu POST /runners/start, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i ekspozycji systemu. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS