Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через маніпуляції з файлами резервних копій
Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через резервні копії. Оновіть до версій 23.0.3 або 22.0.4 для захисту.
- CVSS
- 8.4 HIGH
- EPSS
- 34.11%
- Активно використовується
- немає в KEV
- Продукт
- vitess
Що відомо
У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій виконувати довільний код при відновленні резервної копії. Це може призвести до несанкціонованого доступу до продуктивного середовища та виконання додаткових команд.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає ризик компрометації продуктивного середовища через зловмисні резервні копії. Зловмисники можуть отримати доступ до конфіденційної інформації та контролювати середовище, що негативно впливає на безпеку та стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити Vitess до версій 23.0.3 або 22.0.4, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сховищ резервних копій, переглянути журнали на предмет підозрілої активності та використовувати параметр --external-decompressor для вказівки безпечної команди розпакування, наприклад 'cat' або 'tee', щоб запобігти виконанню шкідливого коду.