Критична вразливість виконання коду в DbGate через ін’єкцію в параметрі functionName

Вразливість CVE-2026-47668 у DbGate дозволяє віддалене виконання коду через ін’єкцію в параметрі functionName. Оновіть до версії 7.1.9 для захисту.
CVE-2026-47668CVSS 10.0Runtime

Критична вразливість виконання коду в DbGate через ін’єкцію в параметрі functionName

Вразливість CVE-2026-47668 у DbGate дозволяє віддалене виконання коду через ін’єкцію в параметрі functionName. Оновіть до версії 7.1.9 для захисту.

CVSS
10.0 CRITICAL
EPSS
90.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У DbGate версій 7.1.8 і раніших виявлено критичну вразливість віддаленого виконання коду через ін’єкцію в параметрі functionName JSON-скриптів. Уразливість дозволяє зловмиснику виконати довільний код у Node.js процесі.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером бази даних, що створює серйозні ризики для безпеки інфраструктури та конфіденційності даних. ІТ-оператори повинні розглянути пріоритетне оновлення системи, щоб уникнути потенційних атак і зловмисного втручання.

Рекомендовані дії адміністратора

Рекомендується негайно оновити DbGate до версії 7.1.9 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісу, ретельно перевірити журнали на ознаки експлуатації та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки