CVE-2026-27969: Уразливість Vitess дозволяє обходити обмеження шляху при відновленні резервних копій
Критична уразливість Vitess дозволяє зловмисникам отримати доступ до продуктивного середовища через маніпуляції з резервними копіями. Оновлення версій обов’язкове.
- CVSS
- 9.3 CRITICAL
- EPSS
- 32.79%
- Активно використовується
- немає в KEV
- Продукт
- vitess
Що відомо
У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено критичну уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій маніпулювати файлами маніфесту резервних копій для запису файлів у довільні доступні локації при відновленні. Це може призвести до несанкціонованого доступу та виконання довільних команд у продуктивному середовищі.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці інфраструктури, оскільки зловмисник із доступом до сховища резервних копій може отримати контроль над виробничим середовищем, що може призвести до витоку даних, порушення цілісності систем та виконання шкідливих дій. Власникам та операторам IT-інфраструктури слід терміново оцінити ризики та вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Vitess до версій 23.0.3 або 22.0.4, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сховища резервних копій лише довіреним користувачам, ретельно перевірити журнали доступу та активність, а також провести аудит безпеки для виявлення можливих інцидентів. В подальшому слід впровадити моніторинг та політики контролю доступу для мінімізації ризиків.