CVE-2026-27969: Уразливість Vitess дозволяє обходити обмеження шляху при відновленні резервних копій

Критична уразливість Vitess дозволяє зловмисникам отримати доступ до продуктивного середовища через маніпуляції з резервними копіями. Оновлення версій обов’язкове.
CVE-2026-27969CVSS 9.3Linux

CVE-2026-27969: Уразливість Vitess дозволяє обходити обмеження шляху при відновленні резервних копій

Критична уразливість Vitess дозволяє зловмисникам отримати доступ до продуктивного середовища через маніпуляції з резервними копіями. Оновлення версій обов’язкове.

CVSS
9.3 CRITICAL
EPSS
32.79%
Активно використовується
немає в KEV
Продукт
vitess

Що відомо

У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено критичну уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій маніпулювати файлами маніфесту резервних копій для запису файлів у довільні доступні локації при відновленні. Це може призвести до несанкціонованого доступу та виконання довільних команд у продуктивному середовищі.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці інфраструктури, оскільки зловмисник із доступом до сховища резервних копій може отримати контроль над виробничим середовищем, що може призвести до витоку даних, порушення цілісності систем та виконання шкідливих дій. Власникам та операторам IT-інфраструктури слід терміново оцінити ризики та вжити заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Vitess до версій 23.0.3 або 22.0.4, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сховища резервних копій лише довіреним користувачам, ретельно перевірити журнали доступу та активність, а також провести аудит безпеки для виявлення можливих інцидентів. В подальшому слід впровадити моніторинг та політики контролю доступу для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки