Krytyczna luka w DBHub umożliwiająca zdalne wykonanie poleceń MCP przez HTTP

Krytyczna luka w DBHub umożliwia zdalne wykonanie poleceń MCP przez HTTP. Aktualizuj do wersji 0.22.5, aby zabezpieczyć bazy danych.
CVE-2026-61742CVSS 9.3Database

Krytyczna luka w DBHub umożliwiająca zdalne wykonanie poleceń MCP przez HTTP

Krytyczna luka w DBHub umożliwia zdalne wykonanie poleceń MCP przez HTTP. Aktualizuj do wersji 0.22.5, aby zabezpieczyć bazy danych.

CVSS
9.3 CRITICAL
EPSS
8.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W DBHub w wersjach przed 0.22.5 istnieje krytyczna luka pozwalająca na nieautoryzowany dostęp do endpointu HTTP MCP przy użyciu trybu transportu HTTP. Luka umożliwia atak DNS rebinding, co pozwala złośliwej stronie internetowej na wykonywanie poleceń MCP z przeglądarki ofiary bez dodatkowych uprawnień.

Wpływ biznesowy

Atakujący mogą zdalnie odczytywać, enumerować, a w zależności od konfiguracji i uprawnień także modyfikować zawartość baz danych obsługiwanych przez DBHub. Może to prowadzić do poważnych naruszeń poufności, integralności danych oraz potencjalnych zakłóceń działania systemów bazodanowych. Organizacje korzystające z DBHub powinny pilnie zweryfikować swoje wersje i konfiguracje, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie DBHub do wersji 0.22.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do portu HTTP DBHub w sieci oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj uprawnienia narzędzi MCP i poświadczenia baz danych, aby ograniczyć potencjalne szkody. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS