CVE-2026-61828: Lokalny dostęp root bez hasła w MySQL na NixOS

Wysokie ryzyko lokalnego dostępu root bez hasła w MySQL na NixOS. Zalecana aktualizacja do wersji 25.11 lub 26.05 i ograniczenie dostępu lokalnego.
CVE-2026-61828CVSS 8.5Database

CVE-2026-61828: Lokalny dostęp root bez hasła w MySQL na NixOS

Wysokie ryzyko lokalnego dostępu root bez hasła w MySQL na NixOS. Zalecana aktualizacja do wersji 25.11 lub 26.05 i ograniczenie dostępu lokalnego.

CVSS
8.5 HIGH
EPSS
1.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Moduł NixOS dla usług MySQL w wersjach przed 25.11 i 26.05 inicjalizuje bazę danych w sposób umożliwiający lokalnym użytkownikom, takim jak nieuprzywilejowane procesy webowe lub CGI, zalogowanie się jako root bez hasła. Luka dotyczy usług mysql i percona-server.

Wpływ biznesowy

Ta luka pozwala lokalnym użytkownikom na uzyskanie nieautoryzowanego dostępu do bazy danych MySQL z uprawnieniami root, co może prowadzić do eskalacji uprawnień i potencjalnego naruszenia integralności oraz poufności danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie na tym samym hoście działają procesy o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie modułu NixOS dla MySQL do wersji 25.11 lub 26.05, gdzie problem został naprawiony. W międzyczasie warto ograniczyć dostęp lokalny do usług MySQL, przejrzeć logi pod kątem podejrzanych logowań oraz zweryfikować konfigurację bezpieczeństwa bazy danych. Priorytetem jest wdrożenie dostępnych poprawek i monitorowanie systemu pod kątem nieautoryzowanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS