Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду

Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду. Оновіть до версії 3.46.0.8 для захисту системи.
CVE-2025-5662CVSS 9.8Database

Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду

Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду. Оновіть до версії 3.46.0.8 для захисту системи.

CVSS
9.8 CRITICAL
EPSS
46.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В H2O-3 REST API (POST /99/ImportSQLTable) виявлено вразливість десеріалізації, що дозволяє віддалене виконання коду через неправильну перевірку параметрів JDBC при використанні формату Key-Value. Проблема впливає на всі версії до 3.46.0.7 і пов’язана з MySQL JDBC Driver 8.0.19 та JDK 8u112.

Бізнес-вплив

Ця критична вразливість з CVSS 9.8 може призвести до повного контролю над системою через віддалене виконання коду, що становить серйозну загрозу для безпеки баз даних і додатків, які використовують H2O-3. ІТ-оператори повинні терміново оцінити ризики та пріоритети оновлення, щоб уникнути потенційних атак.

Рекомендовані дії адміністратора

Рекомендується негайно оновити H2O-3 до версії 3.46.0.8 або новішої, перевірити конфігурації JDBC, обмежити доступ до REST API, провести аудит логів на ознаки експлуатації та впровадити моніторинг аномальної активності. Якщо оновлення неможливе, слід мінімізувати експозицію сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки