Критична вразливість у 9Router дозволяє неавторизоване виконання команд
Вразливість у 9Router дозволяє неавторизоване виконання команд через API. Оновіть до версії 0.4.37 для захисту мережі.
- CVSS
- 10.0 CRITICAL
- EPSS
- 82.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях 9Router від 0.4.30 до 0.4.37 відсутній захист певних API-ендпоінтів, що дозволяє неавторизованим користувачам реєструвати плагіни та виконувати команди через MCP bridge. Проблема усунена у версії 0.4.37.
Бізнес-вплив
Ця вразливість з критичним рейтингом CVSS 10.0 може призвести до повного контролю над маршрутизатором, що ставить під загрозу безпеку мережевої інфраструктури. IT-оператори повинні врахувати можливість несанкціонованого доступу та виконання команд, що може спричинити порушення роботи сервісів та витік даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити 9Router до версії 0.4.37 або новішої. Якщо оновлення неможливе, слід обмежити доступ до вразливих API-ендпоінтів, переглянути журнали на предмет підозрілої активності та посилити моніторинг мережевого трафіку. Важливо також перевірити конфігурації безпеки та застосувати відповідні політики доступу.