CVE-2025-32896: Уразливість у Apache SeaTunnel дозволяє несанкціоноване читання файлів

Уразливість CVE-2025-32896 у Apache SeaTunnel дозволяє несанкціоноване читання файлів. Рекомендується оновлення до версії 2.3.11 та активація безпечних налаштувань API.
CVE-2025-32896CVSS 6.5Web

CVE-2025-32896: Уразливість у Apache SeaTunnel дозволяє несанкціоноване читання файлів

Уразливість CVE-2025-32896 у Apache SeaTunnel дозволяє несанкціоноване читання файлів. Рекомендується оновлення до версії 2.3.11 та активація безпечних налаштувань API.

CVSS
6.5 MEDIUM
EPSS
61.12%
Активно використовується
немає в KEV
Продукт
seatunnel

Що відомо

У Apache SeaTunnel (версії до 2.3.10) виявлено уразливість, що дозволяє несанкціонованим користувачам виконувати довільне читання файлів та атаки десеріалізації через RESTful API v1. Проблема виникає через можливість надсилання шкідливих параметрів у URL MySQL при подачі завдань.

Бізнес-вплив

Ця уразливість може призвести до компрометації даних та порушення цілісності системи, що використовує Apache SeaTunnel. Зловмисники можуть отримати доступ до конфіденційної інформації або виконувати шкідливий код, що ставить під загрозу безпеку інфраструктури та бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити Apache SeaTunnel до версії 2.3.11 або новішої, де ця уразливість виправлена. Також слід активувати RESTful API v2 та увімкнути двосторонню аутентифікацію HTTPS для підвищення безпеки. Якщо оновлення неможливе, обмежте доступ до API, перегляньте журнали на предмет підозрілої активності та пріоритезуйте виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки