Krytyczna luka w 9Router umożliwiająca nieautoryzowany dostęp do API dostawców

Luka w 9Router do 0.4.41 pozwala na nieautoryzowany dostęp do API dostawców, narażając dane i powodując przerwy w działaniu usług.
CVE-2026-59801CVSS 9.3General

Krytyczna luka w 9Router umożliwiająca nieautoryzowany dostęp do API dostawców

Luka w 9Router do 0.4.41 pozwala na nieautoryzowany dostęp do API dostawców, narażając dane i powodując przerwy w działaniu usług.

CVSS
9.3 CRITICAL
EPSS
81.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wersje 9Router do 0.4.41 zawierają poważną lukę umożliwiającą zdalnym atakującym dostęp do punktów końcowych API zarządzania dostawcami bez uwierzytelnienia. Luka wynika z braku middleware uwierzytelniającego w trasach API Next.js, co pozwala na wyliczanie, tworzenie, modyfikowanie lub usuwanie połączeń dostawców.

Wpływ biznesowy

Atakujący mogą uzyskać częściowe dane uwierzytelniające, tokeny OAuth oraz klucze API, przekierować ruch AI na serwery kontrolowane przez siebie lub spowodować całkowitą niedostępność usługi przez usunięcie wszystkich połączeń dostawców. Taka luka stanowi poważne zagrożenie dla integralności i dostępności systemów korzystających z 9Router.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od dostawcy oprogramowania oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję API, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania naprawcze związane z tym zagrożeniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS