CVE-2026-45748: Критична вразливість у Termix дозволяє ін’єкцію команд ОС
Вразливість CVE-2026-45748 у Termix дозволяє виконувати довільні команди через SSH-тунель. Оновіть до версії 2.3.2 для захисту системи.
- CVSS
- 9.8 CRITICAL
- EPSS
- 75.21%
- Активно використовується
- немає в KEV
- Продукт
- termix
Що відомо
Вразливість у Termix до версії 2.3.2 дозволяє через ендпоінт POST /ssh/tunnel/connect виконувати постійну ін’єкцію команд операційної системи на SSH-хості. Проблема виникає через небезпечне формування SSH-тунелю з користувацьких даних без належного екранування.
Бізнес-вплив
Ця критична вразливість з оцінкою CVSS 9.8 може дозволити зловмисникам виконувати довільні команди на сервері, що управляється через Termix, потенційно призводячи до компрометації системи, втрати даних або порушення роботи сервісів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту SSH-хостів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Termix до версії 2.3.2 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до уразливого ендпоінту, ретельно перевірити журнали на ознаки зловживань, зменшити поверхню атаки та пріоритезувати впровадження патчу.