CVE-2026-30849: Уразливість обходу автентифікації в MantisBT на MySQL

Критична уразливість обходу автентифікації в MantisBT до 2.28.1 на MySQL через SOAP API. Оновіть до 2.28.1 для захисту.
CVE-2026-30849CVSS 9.3Database

CVE-2026-30849: Уразливість обходу автентифікації в MantisBT на MySQL

Критична уразливість обходу автентифікації в MantisBT до 2.28.1 на MySQL через SOAP API. Оновіть до 2.28.1 для захисту.

CVSS
9.3 CRITICAL
EPSS
33.77%
Активно використовується
немає в KEV
Продукт
mantisbt

Що відомо

У Mantis Bug Tracker (MantisBT) версій до 2.28.1, що працюють на базах даних сімейства MySQL, виявлено критичну уразливість обходу автентифікації через SOAP API через неправильну перевірку типу параметра пароля. Зловмисник, знаючи ім'я користувача, може увійти в систему без пароля та виконувати доступні API-функції.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до SOAP API з правами жертви, що може призвести до несанкціонованих змін у системі відстеження помилок. Вплив особливо критичний для організацій, які використовують MantisBT на MySQL, оскільки це може порушити цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити MantisBT до версії 2.28.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід відключити SOAP API для зниження ризику, а також переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до сервера бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки