CVE-2026-44521: SQL-ін'єкція в elFinder MySQL драйвері
Вразливість SQL-ін'єкції в elFinder MySQL драйвері дозволяє автентифікованим користувачам отримати несанкціонований доступ до даних. Оновіть до версії 2.1.68.
- CVSS
- 8.8 HIGH
- EPSS
- 15.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У elFinder до версії 2.1.68 виявлено вразливість SQL-ін'єкції в MySQL драйвері томів, що дозволяє автентифікованим користувачам, навіть з правами лише для читання, виконувати шкідливі SQL-запити через спеціально сформований хеш файлу. Це може призвести до несанкціонованого розкриття даних та відмови в обслуговуванні.
Бізнес-вплив
Вразливість становить високий ризик для організацій, які використовують elFinder з MySQL драйвером томів, оскільки зловмисники з обмеженим доступом можуть отримати доступ до конфіденційної інформації або викликати перебої в роботі сервісу. Це може вплинути на цілісність і доступність даних, що критично для бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити elFinder до версії 2.1.68 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до MySQL драйвера томів, провести аудит логів на ознаки експлуатації та мінімізувати права користувачів. Також варто переглянути конфігурації для зменшення потенційної експозиції.