CVE-2026-48774: Уразливість у ProxySQL дозволяє виконувати небажані SQL-команди
Уразливість у ProxySQL 3.0.0–3.0.8 дозволяє виконувати небажані SQL-команди через run_sql_readonly. Оновіть до 3.0.9 для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 30.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях ProxySQL 3.0.0–3.0.8 інструмент run_sql_readonly порушує обмеження лише для читання, дозволяючи виконувати додаткові SQL-команди з побічними ефектами. Це може призвести до зміни бази даних через бекенд-запити, що порушує безпеку.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати адміністративні або змінювальні SQL-команди через інтерфейс MCP, якщо облікові дані мають відповідні привілеї. Це створює ризик несанкціонованих змін у базі даних, що загрожує цілісності та доступності даних у критичних системах.
Рекомендовані дії адміністратора
Рекомендується оновити ProxySQL до версії 3.0.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід вимкнути MCP, обмежити мережевий доступ до MCP, встановити автентифікацію для /mcp/query, використовувати облікові записи з правами лише для читання та додати тимчасові правила блокування мультизапитів.