Krytyczna luka w Network-AI umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Network-AI umożliwia zdalne wykonanie kodu. Zalecana aktualizacja do wersji 5.9.1 i przegląd konfiguracji listy dozwolonych poleceń.
CVE-2026-54051CVSS 9.9Runtime

Krytyczna luka w Network-AI umożliwiająca zdalne wykonanie kodu

Krytyczna luka w Network-AI umożliwia zdalne wykonanie kodu. Zalecana aktualizacja do wersji 5.9.1 i przegląd konfiguracji listy dozwolonych poleceń.

CVSS
9.9 CRITICAL
EPSS
29.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Network-AI do wersji 5.9.0 mechanizm pozwalający na wykonywanie poleceń shellowych opierał się na niedostatecznie restrykcyjnej liście dozwolonych komend, co umożliwiało obejście zabezpieczeń i wykonanie dowolnego kodu. Luka została załatana w wersji 5.9.1, gdzie zmieniono sposób uruchamiania poleceń oraz wprowadzono dokładniejszą walidację argumentów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z Network-AI przed wersją 5.9.1 istnieje ryzyko krytycznego naruszenia bezpieczeństwa poprzez zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad systemem. Wdrożenie aktualizacji jest kluczowe, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Network-AI do wersji 5.9.1 lub nowszej. Dodatkowo warto przejrzeć konfiguracje listy dozwolonych poleceń, unikając szerokich wzorców typu 'node *' lub 'npm *', które mogą umożliwiać wykonanie nieautoryzowanych komend. Monitorowanie logów i ograniczenie ekspozycji usługi również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS