CVE-2026-32949: Уразливість SSRF у SQLBot до версії 1.7.0

Уразливість SSRF у SQLBot до версії 1.7.0 дозволяє зловмисникам отримувати файли сервера. Рекомендується оновлення до 1.7.0 для захисту.
CVE-2026-32949CVSS 8.7Database

CVE-2026-32949: Уразливість SSRF у SQLBot до версії 1.7.0

Уразливість SSRF у SQLBot до версії 1.7.0 дозволяє зловмисникам отримувати файли сервера. Рекомендується оновлення до 1.7.0 для захисту.

CVSS
8.7 HIGH
EPSS
35.01%
Активно використовується
немає в KEV
Продукт
sqlbot

Що відомо

У SQLBot до версії 1.7.0 виявлено уразливість Server-Side Request Forgery (SSRF), що дозволяє зловмиснику отримувати довільні файли системи та додатків із сервера. Уразливість експлуатується через кінцеву точку /api/v1/datasource/check шляхом підробки джерела даних MySQL з шкідливим параметром.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, такої як системні файли (/etc/passwd) або конфігураційні файли, що ставить під загрозу безпеку серверної інфраструктури. Для операторів ІТ та власників інфраструктури це означає необхідність термінового оновлення або обмеження доступу до вразливих сервісів, щоб уникнути потенційних атак і компрометації даних.

Рекомендовані дії адміністратора

Рекомендується оновити SQLBot до версії 1.7.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до кінцевої точки /api/v1/datasource/check, перевірити журнали на ознаки експлуатації та мінімізувати права доступу до файлової системи сервера. Також варто регулярно переглядати оновлення від виробника та впроваджувати заходи з моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки