CVE-2026-42796: Критична вразливість віддаленого виконання коду в Arelle

Вразливість CVE-2026-42796 в Arelle дозволяє віддалене виконання коду через REST-ендпоінт. Рекомендується оновлення та обмеження доступу.
CVE-2026-42796CVSS 9.2Runtime

CVE-2026-42796: Критична вразливість віддаленого виконання коду в Arelle

Вразливість CVE-2026-42796 в Arelle дозволяє віддалене виконання коду через REST-ендпоінт. Рекомендується оновлення та обмеження доступу.

CVSS
9.2 CRITICAL
EPSS
82.42%
Активно використовується
немає в KEV
Продукт
arelle

Що відомо

У версіях Arelle до 2.39.10 виявлено критичну вразливість віддаленого виконання коду через REST-ендпоінт /rest/configure, який приймає параметр plugins без автентифікації. Зловмисники можуть передати URL шкідливого Python-файлу, що призведе до виконання коду з привілеями сервера.

Бізнес-вплив

Ця вразливість дозволяє віддаленим атакам виконувати довільний код на сервері, що може призвести до повного контролю над системою, компрометації даних і порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника та застосувати патчі для Arelle. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту /rest/configure, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки