CVE-2026-61828: Lokalny dostęp root bez hasła w MySQL na NixOS
Wysokie ryzyko lokalnego dostępu root bez hasła w MySQL na NixOS. Zalecana aktualizacja do wersji 25.11 lub 26.05 i ograniczenie dostępu lokalnego.
- CVSS
- 8.5 HIGH
- EPSS
- 1.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Moduł NixOS dla usług MySQL w wersjach przed 25.11 i 26.05 inicjalizuje bazę danych w sposób umożliwiający lokalnym użytkownikom, takim jak nieuprzywilejowane procesy webowe lub CGI, zalogowanie się jako root bez hasła. Luka dotyczy usług mysql i percona-server.
Wpływ biznesowy
Ta luka pozwala lokalnym użytkownikom na uzyskanie nieautoryzowanego dostępu do bazy danych MySQL z uprawnieniami root, co może prowadzić do eskalacji uprawnień i potencjalnego naruszenia integralności oraz poufności danych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie na tym samym hoście działają procesy o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie modułu NixOS dla MySQL do wersji 25.11 lub 26.05, gdzie problem został naprawiony. W międzyczasie warto ograniczyć dostęp lokalny do usług MySQL, przejrzeć logi pod kątem podejrzanych logowań oraz zweryfikować konfigurację bezpieczeństwa bazy danych. Priorytetem jest wdrożenie dostępnych poprawek i monitorowanie systemu pod kątem nieautoryzowanych działań.