Уразливість OpenFGA у helm charts при використанні MySQL з чутливістю до регістру

Виявлено уразливість у OpenFGA до 1.18.0 при використанні MySQL, що може призводити до помилкової авторизації через нечутливість до регістру.
CVE-2026-55170CVSS 2.1Database

Уразливість OpenFGA у helm charts при використанні MySQL з чутливістю до регістру

Виявлено уразливість у OpenFGA до 1.18.0 при використанні MySQL, що може призводити до помилкової авторизації через нечутливість до регістру.

CVSS
2.1 LOW
EPSS
16.22%
Активно використовується
немає в KEV
Продукт
helm charts

Що відомо

У OpenFGA до версії 1.18.0 при використанні MySQL як сховища та авторизації, що залежить від регістру символів, колонки ідентифікаторів могли некоректно порівнювати значення з різним регістром, наприклад user:Alice і user:alice, як однакові. Це призводило до однакових відповідей на різні запити перевірки прав.

Бізнес-вплив

Для організацій, що використовують OpenFGA з MySQL і чутливими до регістру рядками користувачів, ця уразливість може спричинити неправильне визначення прав доступу, що потенційно знижує точність контролю доступу. Хоча рівень загрози низький, це може вплинути на безпеку даних і відповідність політикам доступу.

Рекомендовані дії адміністратора

Рекомендується оновити OpenFGA до версії 1.18.0 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід переглянути налаштування бази даних і політики авторизації, зменшити експозицію сервісу, а також моніторити журнали для виявлення аномалій у запитах доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки