CVE-2026-30778: Уразливість у Apache SkyWalking, що призводить до витоку конфігурації баз даних
Вразливість у Apache SkyWalking (9.7.0–10.3.0) дозволяє витік конфігурації MySQL/PostgreSQL. Рекомендується оновлення до 10.4.0 для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 42.37%
- Активно використовується
- немає в KEV
- Продукт
- skywalking
Що відомо
Вразливість у Apache SkyWalking (версії 9.7.0–10.3.0) дозволяє через endpoint /debugging/config/dump отримати конфіденційну інформацію про налаштування MySQL/PostgreSQL. Це може призвести до розкриття чутливих даних конфігурації.
Бізнес-вплив
Для ІТ-операторів та власників інфраструктури ця уразливість створює ризик компрометації баз даних через витік конфігураційної інформації. Зловмисники можуть використати ці дані для подальших атак, що загрожує безпеці систем і цілісності даних. Важливо швидко реагувати, щоб мінімізувати потенційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Apache SkyWalking до версії 10.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до endpoint /debugging/config/dump, переглянути журнали доступу на предмет підозрілої активності та провести оцінку ризиків. Важливо також регулярно перевіряти оновлення від постачальника та впроваджувати заходи з мінімізації впливу.