Вразливість у neuron (CVE-2025-67509) дозволяє обходити обмеження лише для читання в MySQLSelectTool

Neuron 2.8.11 і нижче мають уразливість, що дозволяє обходити обмеження лише для читання в MySQLSelectTool. Оновіть до 2.8.12 для захисту.
CVE-2025-67509CVSS 8.2Web

Вразливість у neuron (CVE-2025-67509) дозволяє обходити обмеження лише для читання в MySQLSelectTool

Neuron 2.8.11 і нижче мають уразливість, що дозволяє обходити обмеження лише для читання в MySQLSelectTool. Оновіть до 2.8.12 для захисту.

CVSS
8.2 HIGH
EPSS
16.79%
Активно використовується
немає в KEV
Продукт
neuron

Що відомо

Neuron, PHP-фреймворк для створення AI агентів, у версіях 2.8.11 і нижче містить уразливість у MySQLSelectTool, що дозволяє обхід обмежень лише для читання. Зловмисник може записувати файли на сервер бази даних, якщо має відповідні привілеї та налаштування сервера це дозволяють.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого запису файлів на сервер бази даних, що створює ризики компрометації системи, особливо якщо сервер має доступні для вебу директорії. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та конфіденційність даних, а також можливість подальшого поширення атаки.

Рекомендовані дії адміністратора

Рекомендується оновити neuron до версії 2.8.12 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити привілеї FILE для облікових записів MySQL/MariaDB, перевірити конфігурацію сервера на предмет дозволів запису у веб-доступні директорії, а також переглянути журнали на предмет підозрілої активності. Важливо також контролювати вхідні дані, особливо через публічні кінцеві точки агентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки