Критична вразливість ін’єкції команд у Apache Ranger (CVE-2026-28672)

Вразливість CVE-2026-28672 в Apache Ranger дозволяє виконувати довільні команди. Рекомендується оновлення та обмеження доступу для захисту системи.
CVE-2026-28672CVSS 9.8Web

Критична вразливість ін’єкції команд у Apache Ranger (CVE-2026-28672)

Вразливість CVE-2026-28672 в Apache Ranger дозволяє виконувати довільні команди. Рекомендується оновлення та обмеження доступу для захисту системи.

CVSS
9.8 CRITICAL
EPSS
84.32%
Активно використовується
немає в KEV
Продукт
ranger

Що відомо

В Apache Ranger виявлено критичну вразливість ін’єкції команд, що дозволяє зловмисникам виконувати довільні команди через неправильну нейтралізацію спеціальних символів. Проблема зачіпає версії від 0.6 до 2.8.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над системою, на якій працює Apache Ranger, що ставить під загрозу безпеку даних і стабільність інфраструктури. ІТ-оператори повинні розглядати цю проблему як критичну і пріоритетну для усунення, оскільки експлуатація може призвести до серйозних порушень у роботі бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від розробника Apache Ranger і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сервісу, провести аудит логів на предмет підозрілої активності та мінімізувати мережеву експозицію. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки