CVE-2026-42796: Критична вразливість віддаленого виконання коду в Arelle
Вразливість CVE-2026-42796 в Arelle дозволяє віддалене виконання коду через REST-ендпоінт. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.2 CRITICAL
- EPSS
- 82.42%
- Активно використовується
- немає в KEV
- Продукт
- arelle
Що відомо
У версіях Arelle до 2.39.10 виявлено критичну вразливість віддаленого виконання коду через REST-ендпоінт /rest/configure, який приймає параметр plugins без автентифікації. Зловмисники можуть передати URL шкідливого Python-файлу, що призведе до виконання коду з привілеями сервера.
Бізнес-вплив
Ця вразливість дозволяє віддаленим атакам виконувати довільний код на сервері, що може призвести до повного контролю над системою, компрометації даних і порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника та застосувати патчі для Arelle. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /rest/configure, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи контролю доступу.