Вразливість у neuron (CVE-2025-67509) дозволяє обходити обмеження лише для читання в MySQLSelectTool
Neuron 2.8.11 і нижче мають уразливість, що дозволяє обходити обмеження лише для читання в MySQLSelectTool. Оновіть до 2.8.12 для захисту.
- CVSS
- 8.2 HIGH
- EPSS
- 16.79%
- Активно використовується
- немає в KEV
- Продукт
- neuron
Що відомо
Neuron, PHP-фреймворк для створення AI агентів, у версіях 2.8.11 і нижче містить уразливість у MySQLSelectTool, що дозволяє обхід обмежень лише для читання. Зловмисник може записувати файли на сервер бази даних, якщо має відповідні привілеї та налаштування сервера це дозволяють.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого запису файлів на сервер бази даних, що створює ризики компрометації системи, особливо якщо сервер має доступні для вебу директорії. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та конфіденційність даних, а також можливість подальшого поширення атаки.
Рекомендовані дії адміністратора
Рекомендується оновити neuron до версії 2.8.12 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити привілеї FILE для облікових записів MySQL/MariaDB, перевірити конфігурацію сервера на предмет дозволів запису у веб-доступні директорії, а також переглянути журнали на предмет підозрілої активності. Важливо також контролювати вхідні дані, особливо через публічні кінцеві точки агентів.