CVE-2026-25555: Уразливість обходу автентифікації в OpenBullet2 API
Критична уразливість CVE-2026-25555 в OpenBullet2 дозволяє отримати адміндоступ без автентифікації через порожній X-Api-Key.
- CVSS
- 9.3 CRITICAL
- EPSS
- 76.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У OpenBullet2 версії до 0.3.2 виявлено критичну уразливість обходу автентифікації в проміжному програмному забезпеченні API ключів. Зловмисники можуть отримати адміністративний доступ, подавши порожнє значення заголовка X-Api-Key, що дозволяє доступ до консолі адміністратора та всіх API без дійсних облікових даних.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці, оскільки дозволяє неавторизованим користувачам отримати повний контроль над адміністративною консоллю та API. Це може призвести до компрометації системи, витоку даних та порушення роботи сервісів. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для негайного усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень від розробника OpenBullet2 та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові механізми автентифікації. Важливо також провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.