Критична вразливість RCE в Dalfox до версії 2.13.0 через REST API

Вразливість CVE-2026-45087 у Dalfox дозволяє віддалене виконання коду через REST API. Оновіть до версії 2.13.0 для захисту системи.
CVE-2026-45087CVSS 10.0DNS

Критична вразливість RCE в Dalfox до версії 2.13.0 через REST API

Вразливість CVE-2026-45087 у Dalfox дозволяє віддалене виконання коду через REST API. Оновіть до версії 2.13.0 для захисту системи.

CVSS
10.0 CRITICAL
EPSS
96.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Dalfox до версії 2.13.0 існує критична вразливість віддаленого виконання коду (RCE) через REST API сервер, який за замовчуванням відкриває порт без автентифікації. Зловмисник може надіслати спеціально сформований запит, що призведе до виконання довільної shell-команди на хості.

Бізнес-вплив

Ця вразливість дозволяє неавторизованому користувачу виконувати довільні команди на сервері, що може призвести до повного контролю над системою, витоку даних або порушення роботи сервісу. Власники інфраструктури, які використовують Dalfox у режимі REST API, повинні терміново оцінити ризики та вжити заходів для запобігання експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Dalfox до версії 2.13.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до порту 6664 лише довіреним користувачам та мережам, а також перевірити логи на ознаки експлуатації. Рекомендується впровадити додаткові механізми автентифікації для REST API. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки