Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE за неправильних налаштувань бази даних

Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE при неправильних правах бази даних. Оновіть до версій 16.18.3 або 15.108.0 для захисту.
CVE-2026-47199CVSS 2.3Database

Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE за неправильних налаштувань бази даних

Уразливість у Frappe дозволяє виконувати SELECT INTO OUTFILE при неправильних правах бази даних. Оновіть до версій 16.18.3 або 15.108.0 для захисту.

CVSS
2.3 LOW
EPSS
32.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Frappe до 16.18.3 та 15.108.0 функція check_safe_sql_query дозволяла виконувати запити SELECT INTO OUTFILE, що може призвести до витоку даних на самохостингових сайтах за наявності відповідних прав бази даних. Проблема виправлена у версіях 16.18.3 та 15.108.0.

Бізнес-вплив

Якщо база даних налаштована з надмірними правами, зловмисники можуть експлуатувати цю уразливість для вивантаження даних у файли на сервері, що створює ризик витоку конфіденційної інформації. Це особливо актуально для організацій, які використовують самохостингові рішення Frappe з MySQL, де права FILE надані користувачам бази даних.

Рекомендовані дії адміністратора

Рекомендується оновити Frappe до версій 16.18.3 або 15.108.0 і вище. Також слід перевірити та обмежити права користувачів бази даних, особливо привілеї FILE у MySQL. Важливо провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісів, які використовують Frappe.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки