Krytyczna luka RCE w MindsDB Minds Platform do wersji 26.1.0
Krytyczna luka w MindsDB Minds Platform umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Zalecane szybkie działania zabezpieczające i aktualizacje.
- CVSS
- 10.0 CRITICAL
- EPSS
- 65.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MindsDB Minds Platform do wersji 26.1.0 wykryto krytyczną lukę umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Atakujący mogą przesłać spreparowane zapytania do niechronionego endpointu, co pozwala na wykonanie dowolnych poleceń systemowych z uprawnieniami użytkownika aplikacji.
Wpływ biznesowy
Luka umożliwia atakującym pełne przejęcie kontroli nad systemem, w tym dostęp do kluczy SSH, poświadczeń i sekretów środowiskowych. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Operatorzy powinni traktować tę lukę jako najwyższego priorytetu ze względu na jej krytyczny charakter i łatwość wykorzystania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy MindsDB oraz ograniczenie dostępu do endpointów API tylko do zaufanych sieci. Należy przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz zweryfikować konfiguracje uwierzytelniania. W przypadku braku łatki, warto rozważyć tymczasowe wyłączenie podatnych usług lub ich izolację. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu sieci pod kątem anomalii.