CVE-2026-43873: Витік секретного ключа в WWBN AVideo дозволяє віддалене виконання mysqldump

Вразливість у WWBN AVideo дозволяє віддалено отримати дамп бази даних через витік секретного ключа CloneSite. Рекомендується оновлення та обмеження доступу.
CVE-2026-43873CVSS 7.5Web

CVE-2026-43873: Витік секретного ключа в WWBN AVideo дозволяє віддалене виконання mysqldump

Вразливість у WWBN AVideo дозволяє віддалено отримати дамп бази даних через витік секретного ключа CloneSite. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WWBN AVideo версії до 29.0 включно виявлено вразливість, через яку локальний секретний ключ CloneSite виводиться у відповідь на неавторизовані запити. Це дозволяє зловмиснику імітувати жертву на віддаленому сервері та отримати повний дамп бази даних.

Бізнес-вплив

Ця вразливість ставить під загрозу конфіденційність і цілісність даних, оскільки зловмисник може отримати повний доступ до бази даних віддаленого сервера. Для власників інфраструктури це означає ризик витоку важливої інформації та потенційні порушення роботи сервісу через несанкціоновані дії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника WWBN AVideo та застосувати виправлення, зокрема коміт e6566f56a28f4556b2a0a09d03717a719dcb49da. Якщо оновлення недоступні, слід обмежити доступ до cloneClient.json.php, переглянути журнали на предмет підозрілої активності та зменшити експозицію сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки