CVE-2026-30778: Уразливість у Apache SkyWalking, що призводить до витоку конфігурації баз даних

Вразливість у Apache SkyWalking (9.7.0–10.3.0) дозволяє витік конфігурації MySQL/PostgreSQL. Рекомендується оновлення до 10.4.0 для захисту.
CVE-2026-30778CVSS 7.5Web

CVE-2026-30778: Уразливість у Apache SkyWalking, що призводить до витоку конфігурації баз даних

Вразливість у Apache SkyWalking (9.7.0–10.3.0) дозволяє витік конфігурації MySQL/PostgreSQL. Рекомендується оновлення до 10.4.0 для захисту.

CVSS
7.5 HIGH
EPSS
42.37%
Активно використовується
немає в KEV
Продукт
skywalking

Що відомо

Вразливість у Apache SkyWalking (версії 9.7.0–10.3.0) дозволяє через endpoint /debugging/config/dump отримати конфіденційну інформацію про налаштування MySQL/PostgreSQL. Це може призвести до розкриття чутливих даних конфігурації.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість створює ризик компрометації баз даних через витік конфігураційної інформації. Зловмисники можуть використати ці дані для подальших атак, що загрожує безпеці систем і цілісності даних. Важливо швидко реагувати, щоб мінімізувати потенційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Apache SkyWalking до версії 10.4.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до endpoint /debugging/config/dump, переглянути журнали доступу на предмет підозрілої активності та провести оцінку ризиків. Важливо також регулярно перевіряти оновлення від постачальника та впроваджувати заходи з мінімізації впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки