CVE-2026-26186: SQL-ін'єкція у Fleet до версії 4.80.1
Вразливість SQL-ін'єкції у Fleet до 4.80.1 дозволяє автентифікованим користувачам отримати доступ до даних. Оновіть програмне забезпечення для захисту.
- CVSS
- 5.1 MEDIUM
- EPSS
- 22.31%
- Активно використовується
- немає в KEV
- Продукт
- fleet
Що відомо
У програмному забезпеченні Fleet виявлено вразливість SQL-ін'єкції, що дозволяє автентифікованим користувачам вводити довільні SQL-вирази через параметр order_key. Це може призвести до витоку інформації з бази даних або зниження продуктивності системи.
Бізнес-вплив
Вразливість може дозволити зловмисникам отримати доступ до конфіденційних даних через сліпу SQL-ін'єкцію, що впливає на порядок результатів запитів. Також можливі збої в роботі бази даних, що призведе до погіршення продуктивності або відмови в обслуговуванні. Це створює ризики для стабільності та безпеки ІТ-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити Fleet до версії 4.80.1 або новішої. Якщо негайне оновлення неможливе, обмежте доступ до вразливого кінцевого пункту лише довіреним ролям і забезпечте суворий контроль параметрів сортування та колонок на рівні застосунку або проксі, використовуючи allow-list.