Критична вразливість в Kopia дозволяє виконання довільних команд через OpenSSH

Вразливість у Kopia дозволяє виконання довільних команд через OpenSSH. Оновіть програмне забезпечення до версії 0.23.0 для захисту системи.
CVE-2026-45695CVSS 9.8Windows

Критична вразливість в Kopia дозволяє виконання довільних команд через OpenSSH

Вразливість у Kopia дозволяє виконання довільних команд через OpenSSH. Оновіть програмне забезпечення до версії 0.23.0 для захисту системи.

CVSS
9.8 CRITICAL
EPSS
27.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Kopia до 0.23.0 HTTP-сервер, запущений з параметром --without-password, приймає неавторизовані запити, що дозволяє зловмиснику виконати довільні команди через OpenSSH. Вразливість пов’язана з обробкою SFTP-конфігурації та може призвести до виконання коду на сервері.

Бізнес-вплив

Ця критична вразливість може дозволити зловмисникам отримати несанкціонований доступ до системи та виконувати довільні команди, що ставить під загрозу цілісність і безпеку даних. Для організацій, які використовують Kopia для резервного копіювання, це може призвести до витоку інформації або порушення роботи інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Kopia до версії 0.23.0 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до HTTP-сервера Kopia, уникати запуску з параметром --without-password, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки