CVE-2026-48774: Уразливість у ProxySQL дозволяє виконувати небажані SQL-команди

Уразливість у ProxySQL 3.0.0–3.0.8 дозволяє виконувати небажані SQL-команди через run_sql_readonly. Оновіть до 3.0.9 для захисту.
CVE-2026-48774CVSS 7.5Database

CVE-2026-48774: Уразливість у ProxySQL дозволяє виконувати небажані SQL-команди

Уразливість у ProxySQL 3.0.0–3.0.8 дозволяє виконувати небажані SQL-команди через run_sql_readonly. Оновіть до 3.0.9 для захисту.

CVSS
7.5 HIGH
EPSS
30.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях ProxySQL 3.0.0–3.0.8 інструмент run_sql_readonly порушує обмеження лише для читання, дозволяючи виконувати додаткові SQL-команди з побічними ефектами. Це може призвести до зміни бази даних через бекенд-запити, що порушує безпеку.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати адміністративні або змінювальні SQL-команди через інтерфейс MCP, якщо облікові дані мають відповідні привілеї. Це створює ризик несанкціонованих змін у базі даних, що загрожує цілісності та доступності даних у критичних системах.

Рекомендовані дії адміністратора

Рекомендується оновити ProxySQL до версії 3.0.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід вимкнути MCP, обмежити мережевий доступ до MCP, встановити автентифікацію для /mcp/query, використовувати облікові записи з правами лише для читання та додати тимчасові правила блокування мультизапитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки