Вразливість у OpenSTAManager дозволяє виконувати довільні SQL-запити

Вразливість у OpenSTAManager до 2.10.2 дозволяє автентифікованим користувачам виконувати довільні SQL-запити, що загрожує безпеці бази даних.
CVE-2026-35168CVSS 8.8Database

Вразливість у OpenSTAManager дозволяє виконувати довільні SQL-запити

Вразливість у OpenSTAManager до 2.10.2 дозволяє автентифікованим користувачам виконувати довільні SQL-запити, що загрожує безпеці бази даних.

CVSS
8.8 HIGH
EPSS
48.14%
Активно використовується
немає в KEV
Продукт
openstamanager

Що відомо

У OpenSTAManager до версії 2.10.2 модуль оновлень містить уразливість, що дозволяє автентифікованому користувачу виконувати довільні SQL-команди без перевірки чи фільтрації. Це може призвести до серйозних порушень цілісності бази даних.

Бізнес-вплив

Вразливість відкриває шлях для виконання шкідливих SQL-запитів, включно зі створенням, зміною або видаленням даних, що може призвести до втрати або компрометації інформації. Для операторів ІТ та власників інфраструктури це означає підвищений ризик порушення роботи системи та витоку даних, що негативно впливає на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується оновити OpenSTAManager до версії 2.10.2 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до модуля оновлень, перевірити журнали на ознаки зловмисної активності та впровадити додаткові заходи контролю доступу. Важливо також регулярно переглядати політики безпеки та пріоритезувати усунення подібних вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки