CVE-2026-44521: SQL-ін'єкція в elFinder MySQL драйвері

Вразливість SQL-ін'єкції в elFinder MySQL драйвері дозволяє автентифікованим користувачам отримати несанкціонований доступ до даних. Оновіть до версії 2.1.68.
CVE-2026-44521CVSS 8.8Database

CVE-2026-44521: SQL-ін'єкція в elFinder MySQL драйвері

Вразливість SQL-ін'єкції в elFinder MySQL драйвері дозволяє автентифікованим користувачам отримати несанкціонований доступ до даних. Оновіть до версії 2.1.68.

CVSS
8.8 HIGH
EPSS
15.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У elFinder до версії 2.1.68 виявлено вразливість SQL-ін'єкції в MySQL драйвері томів, що дозволяє автентифікованим користувачам, навіть з правами лише для читання, виконувати шкідливі SQL-запити через спеціально сформований хеш файлу. Це може призвести до несанкціонованого розкриття даних та відмови в обслуговуванні.

Бізнес-вплив

Вразливість становить високий ризик для організацій, які використовують elFinder з MySQL драйвером томів, оскільки зловмисники з обмеженим доступом можуть отримати доступ до конфіденційної інформації або викликати перебої в роботі сервісу. Це може вплинути на цілісність і доступність даних, що критично для бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити elFinder до версії 2.1.68 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до MySQL драйвера томів, провести аудит логів на ознаки експлуатації та мінімізувати права користувачів. Також варто переглянути конфігурації для зменшення потенційної експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки