Уразливість у GraphQL Mesh CLI дозволяє доступ до файлів сервера

Уразливість у GraphQL Mesh CLI дозволяє отримати доступ до файлів сервера. Оновіть до безпечної версії або видаліть staticFiles для захисту.
CVE-2025-27098CVSS 5.8Database

Уразливість у GraphQL Mesh CLI дозволяє доступ до файлів сервера

Уразливість у GraphQL Mesh CLI дозволяє отримати доступ до файлів сервера. Оновіть до безпечної версії або видаліть staticFiles для захисту.

CVSS
5.8 MEDIUM
EPSS
27.67%
Активно використовується
немає в KEV
Продукт
graphql mesh cli

Що відомо

У GraphQL Mesh CLI виявлено уразливість, що дозволяє клієнтам отримувати доступ до файлів на файловій системі сервера через неправильну перевірку шляху до статичних файлів. Проблема виникає при використанні опції staticFiles у конфігурації, що може призвести до несанкціонованого доступу.

Бізнес-вплив

Ця уразливість може поставити під загрозу конфіденційність та цілісність даних, оскільки зловмисники можуть отримати доступ до критичних файлів на сервері. Для організацій, які використовують GraphQL Mesh CLI, це створює ризик витоку інформації та потенційних атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити @graphql-mesh/cli до версії вище 0.82.21, а також @graphql-mesh/http до версії вище 0.3.18, якщо використовується. Альтернативно, можна видалити опцію staticFiles з конфігурації та застосувати інші методи для обслуговування статичних файлів. Рекомендується також перевірити журнали доступу та обмежити доступ до серверних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки