CVE-2026-55170: podatność w helm charts OpenFGA
OpenFGA przed 1.18.0 ma lukę w autoryzacji przy MySQL, gdzie różne konta mogą być traktowane jako identyczne. Zalecana aktualizacja.
- CVSS
- 2.1 LOW
- EPSS
- 16.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- helm charts
Co wiadomo
W OpenFGA przed wersją 1.18.0, przy użyciu MySQL jako bazy danych i wrażliwych na wielkość liter ciągów użytkowników, kolumny identyfikujące tuple, changelog i authorization_model mogą traktować różne wartości, np. user:Alice i user:alice, jako równoważne. Powoduje to, że dwa różne zapytania zwracają ten sam wynik.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z OpenFGA z MySQL, ta luka może prowadzić do błędnej autoryzacji, gdzie różne konta użytkowników są traktowane jako identyczne. Może to skutkować niezamierzonym dostępem do zasobów lub błędnymi decyzjami autoryzacyjnymi, co wpływa na bezpieczeństwo aplikacji i danych.
Rekomendowane działania administratora
Zaleca się aktualizację OpenFGA do wersji 1.18.0 lub nowszej, gdzie problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemu, monitorować logi pod kątem nieprawidłowych autoryzacji oraz priorytetyzować wdrożenie poprawki.