CVE-2026-45748: Критична вразливість у Termix дозволяє ін’єкцію команд ОС

Вразливість CVE-2026-45748 у Termix дозволяє виконувати довільні команди через SSH-тунель. Оновіть до версії 2.3.2 для захисту системи.
CVE-2026-45748CVSS 9.8SSH

CVE-2026-45748: Критична вразливість у Termix дозволяє ін’єкцію команд ОС

Вразливість CVE-2026-45748 у Termix дозволяє виконувати довільні команди через SSH-тунель. Оновіть до версії 2.3.2 для захисту системи.

CVSS
9.8 CRITICAL
EPSS
75.21%
Активно використовується
немає в KEV
Продукт
termix

Що відомо

Вразливість у Termix до версії 2.3.2 дозволяє через ендпоінт POST /ssh/tunnel/connect виконувати постійну ін’єкцію команд операційної системи на SSH-хості. Проблема виникає через небезпечне формування SSH-тунелю з користувацьких даних без належного екранування.

Бізнес-вплив

Ця критична вразливість з оцінкою CVSS 9.8 може дозволити зловмисникам виконувати довільні команди на сервері, що управляється через Termix, потенційно призводячи до компрометації системи, втрати даних або порушення роботи сервісів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту SSH-хостів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Termix до версії 2.3.2 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до уразливого ендпоінту, ретельно перевірити журнали на ознаки зловживань, зменшити поверхню атаки та пріоритезувати впровадження патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки