CVE-2026-25555: Уразливість обходу автентифікації в OpenBullet2 API

Критична уразливість CVE-2026-25555 в OpenBullet2 дозволяє отримати адміндоступ без автентифікації через порожній X-Api-Key.
CVE-2026-25555CVSS 9.3General

CVE-2026-25555: Уразливість обходу автентифікації в OpenBullet2 API

Критична уразливість CVE-2026-25555 в OpenBullet2 дозволяє отримати адміндоступ без автентифікації через порожній X-Api-Key.

CVSS
9.3 CRITICAL
EPSS
76.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У OpenBullet2 версії до 0.3.2 виявлено критичну уразливість обходу автентифікації в проміжному програмному забезпеченні API ключів. Зловмисники можуть отримати адміністративний доступ, подавши порожнє значення заголовка X-Api-Key, що дозволяє доступ до консолі адміністратора та всіх API без дійсних облікових даних.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці, оскільки дозволяє неавторизованим користувачам отримати повний контроль над адміністративною консоллю та API. Це може призвести до компрометації системи, витоку даних та порушення роботи сервісів. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для негайного усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від розробника OpenBullet2 та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові механізми автентифікації. Важливо також провести аудит безпеки для виявлення можливих наслідків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки