Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через маніпуляції з файлами резервних копій

Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через резервні копії. Оновіть до версій 23.0.3 або 22.0.4 для захисту.
CVE-2026-27965CVSS 8.4Linux

Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через маніпуляції з файлами резервних копій

Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через резервні копії. Оновіть до версій 23.0.3 або 22.0.4 для захисту.

CVSS
8.4 HIGH
EPSS
34.11%
Активно використовується
немає в KEV
Продукт
vitess

Що відомо

У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій виконувати довільний код при відновленні резервної копії. Це може призвести до несанкціонованого доступу до продуктивного середовища та виконання додаткових команд.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик компрометації продуктивного середовища через зловмисні резервні копії. Зловмисники можуть отримати доступ до конфіденційної інформації та контролювати середовище, що негативно впливає на безпеку та стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити Vitess до версій 23.0.3 або 22.0.4, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сховищ резервних копій, переглянути журнали на предмет підозрілої активності та використовувати параметр --external-decompressor для вказівки безпечної команди розпакування, наприклад 'cat' або 'tee', щоб запобігти виконанню шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки