CVE-2026-55170: podatność w helm charts OpenFGA

OpenFGA przed 1.18.0 ma lukę w autoryzacji przy MySQL, gdzie różne konta mogą być traktowane jako identyczne. Zalecana aktualizacja.
CVE-2026-55170CVSS 2.1Database

CVE-2026-55170: podatność w helm charts OpenFGA

OpenFGA przed 1.18.0 ma lukę w autoryzacji przy MySQL, gdzie różne konta mogą być traktowane jako identyczne. Zalecana aktualizacja.

CVSS
2.1 LOW
EPSS
16.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
helm charts

Co wiadomo

W OpenFGA przed wersją 1.18.0, przy użyciu MySQL jako bazy danych i wrażliwych na wielkość liter ciągów użytkowników, kolumny identyfikujące tuple, changelog i authorization_model mogą traktować różne wartości, np. user:Alice i user:alice, jako równoważne. Powoduje to, że dwa różne zapytania zwracają ten sam wynik.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z OpenFGA z MySQL, ta luka może prowadzić do błędnej autoryzacji, gdzie różne konta użytkowników są traktowane jako identyczne. Może to skutkować niezamierzonym dostępem do zasobów lub błędnymi decyzjami autoryzacyjnymi, co wpływa na bezpieczeństwo aplikacji i danych.

Rekomendowane działania administratora

Zaleca się aktualizację OpenFGA do wersji 1.18.0 lub nowszej, gdzie problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemu, monitorować logi pod kątem nieprawidłowych autoryzacji oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS