Критична вразливість RCE в Dalfox до версії 2.13.0 через REST API
Вразливість CVE-2026-45087 у Dalfox дозволяє віддалене виконання коду через REST API. Оновіть до версії 2.13.0 для захисту системи.
- CVSS
- 10.0 CRITICAL
- EPSS
- 96.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Dalfox до версії 2.13.0 існує критична вразливість віддаленого виконання коду (RCE) через REST API сервер, який за замовчуванням відкриває порт без автентифікації. Зловмисник може надіслати спеціально сформований запит, що призведе до виконання довільної shell-команди на хості.
Бізнес-вплив
Ця вразливість дозволяє неавторизованому користувачу виконувати довільні команди на сервері, що може призвести до повного контролю над системою, витоку даних або порушення роботи сервісу. Власники інфраструктури, які використовують Dalfox у режимі REST API, повинні терміново оцінити ризики та вжити заходів для запобігання експлуатації цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Dalfox до версії 2.13.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до порту 6664 лише довіреним користувачам та мережам, а також перевірити логи на ознаки експлуатації. Рекомендується впровадити додаткові механізми автентифікації для REST API. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.