CVE-2026-26186: SQL-ін'єкція у Fleet до версії 4.80.1

Вразливість SQL-ін'єкції у Fleet до 4.80.1 дозволяє автентифікованим користувачам отримати доступ до даних. Оновіть програмне забезпечення для захисту.
CVE-2026-26186CVSS 5.1Database

CVE-2026-26186: SQL-ін'єкція у Fleet до версії 4.80.1

Вразливість SQL-ін'єкції у Fleet до 4.80.1 дозволяє автентифікованим користувачам отримати доступ до даних. Оновіть програмне забезпечення для захисту.

CVSS
5.1 MEDIUM
EPSS
22.31%
Активно використовується
немає в KEV
Продукт
fleet

Що відомо

У програмному забезпеченні Fleet виявлено вразливість SQL-ін'єкції, що дозволяє автентифікованим користувачам вводити довільні SQL-вирази через параметр order_key. Це може призвести до витоку інформації з бази даних або зниження продуктивності системи.

Бізнес-вплив

Вразливість може дозволити зловмисникам отримати доступ до конфіденційних даних через сліпу SQL-ін'єкцію, що впливає на порядок результатів запитів. Також можливі збої в роботі бази даних, що призведе до погіршення продуктивності або відмови в обслуговуванні. Це створює ризики для стабільності та безпеки ІТ-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити Fleet до версії 4.80.1 або новішої. Якщо негайне оновлення неможливе, обмежте доступ до вразливого кінцевого пункту лише довіреним ролям і забезпечте суворий контроль параметрів сортування та колонок на рівні застосунку або проксі, використовуючи allow-list.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки