CVE-2026-54051: Критична вразливість виконання коду в Network-AI до версії 5.9.1

Критична вразливість CVE-2026-54051 у Network-AI до 5.9.1 дозволяє довільне виконання коду. Рекомендується оновлення та обмеження allowlist команд.
CVE-2026-54051CVSS 9.9Runtime

CVE-2026-54051: Критична вразливість виконання коду в Network-AI до версії 5.9.1

Критична вразливість CVE-2026-54051 у Network-AI до 5.9.1 дозволяє довільне виконання коду. Рекомендується оновлення та обмеження allowlist команд.

CVSS
9.9 CRITICAL
EPSS
29.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Network-AI до версії 5.9.1 існувала критична вразливість, що дозволяла обхід обмежень на виконання shell-команд через некоректну обробку allowlist. Це могло призвести до довільного виконання коду з правами агента.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість означає високий ризик компрометації систем через виконання шкідливих команд. Зловмисники можуть отримати контроль над агентом, що впливає на безпеку та стабільність сервісів. Вчасне оновлення та обмеження дозволених команд є критично важливими для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити Network-AI до версії 5.9.1 або новішої, де виправлено проблему. Уникайте широких allowlist з шаблонами на кшталт 'node *' або 'npm *', які можуть призвести до виконання довільного коду. Перегляньте політики безпеки, обмежте доступ та перевірте логи на ознаки зловмисної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки