Критична вразливість у SAP Cloud Application Programming Model призводить до викрадення облікових даних

Вразливість у SAP CAP призводить до компрометації облікових даних. Оновіть пакети @cap-js/sqlite, postgres та db-service до безпечних версій.
CVE-2026-46421CVSS 9.3Runtime

Критична вразливість у SAP Cloud Application Programming Model призводить до викрадення облікових даних

Вразливість у SAP CAP призводить до компрометації облікових даних. Оновіть пакети @cap-js/sqlite, postgres та db-service до безпечних версій.

CVSS
9.3 CRITICAL
EPSS
31.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У квітні 2026 року були виявлені скомпрометовані версії пакетів @cap-js/sqlite, @cap-js/postgres та @cap-js/db-service, які збирали облікові дані та намагалися саморозповсюджуватися. Встановлення цих версій може призвести до компрометації npm токенів, облікових даних хмарних провайдерів, SSH ключів та GitHub PAT.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки ІТ-інфраструктури, оскільки дозволяє зловмисникам отримати доступ до критичних облікових даних, що може призвести до несанкціонованого доступу до систем, витоку даних та порушення роботи сервісів. Власники інфраструктури повинні розглянути можливі наслідки компрометації та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити пакети @cap-js/sqlite до версії 2.4.0 або новішої, @cap-js/postgres до 2.3.0 або новішої, та @cap-js/db-service до 2.11.0 або новішої. Якщо скомпрометовані версії були встановлені, слід провести ротацію всіх потенційно уражених облікових даних, включаючи npm токени, ключі SSH, облікові дані хмарних провайдерів та GitHub PAT. Відсутні відомі обхідні шляхи, тому оновлення та ротація є критично важливими.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки