Критична SQL-ін'єкція в Metacat через незахищені REST API кінцеві точки

Вразливість SQL-ін'єкції в Metacat 2.0.0–3.4.0 дозволяє неавторизованим атакам компрометувати дані. Оновіть до 3.4.1 або вимкніть /cn API для захисту.
CVE-2026-48528CVSS 9.8Web

Критична SQL-ін'єкція в Metacat через незахищені REST API кінцеві точки

Вразливість SQL-ін'єкції в Metacat 2.0.0–3.4.0 дозволяє неавторизованим атакам компрометувати дані. Оновіть до 3.4.1 або вимкніть /cn API для захисту.

CVSS
9.8 CRITICAL
EPSS
34.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Metacat 2.0.0–3.4.0 виявлено критичну вразливість SQL-ін'єкції в REST API кінцевих точках /cn/v1/object та /cn/v2/object, що дозволяє неавторизованим зловмисникам отримувати, змінювати або видаляти дані в базі PostgreSQL. Вразливість усунена у версії 3.4.1.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам без автентифікації виконувати довільні SQL-запити, що може призвести до повного компрометації даних у репозиторії Metacat. Особливо це критично для розгортань у мережі DataONE, де зловмисники можуть отримати доступ до конфіденційної інформації, включно з ідентифікаторами користувачів, журналами доступу та контролем доступу.

Рекомендовані дії адміністратора

Рекомендується якнайшвидше оновити Metacat до версії 3.4.1, де вразливість усунена. Якщо оновлення наразі неможливе, слід вимкнути REST API кінцеві точки /cn, видаливши відповідні servlet та servlet-mapping у конфігурації сервера (наприклад, у web.xml для Tomcat). Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити мережевий доступ до цих API. Команда DataHouse готова допомогти з перевіркою версій, керованим оновленням та аналізом журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки