CVE-2026-59801: Критична вразливість у 9Router дозволяє неавторизований доступ до API провайдерів

Критична вразливість у 9Router дозволяє віддаленим зловмисникам керувати API провайдерів без автентифікації, що загрожує безпеці та доступності сервісів.
CVE-2026-59801CVSS 9.3General

CVE-2026-59801: Критична вразливість у 9Router дозволяє неавторизований доступ до API провайдерів

Критична вразливість у 9Router дозволяє віддаленим зловмисникам керувати API провайдерів без автентифікації, що загрожує безпеці та доступності сервісів.

CVSS
9.3 CRITICAL
EPSS
81.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У 9Router версії до 0.4.41 виявлено критичну вразливість, що дозволяє віддаленим зловмисникам отримувати доступ до API керування провайдерами без автентифікації через відсутність відповідного проміжного програмного забезпечення. Зловмисники можуть переглядати, створювати, змінювати або видаляти підключення провайдерів, викрадаючи часткові облікові дані, OAuth токени та API ключі, перенаправляти трафік ШІ на сервери під контролем атакуючих або викликати повний відмову в обслуговуванні.

Бізнес-вплив

Ця вразливість створює серйозні ризики для безпеки інфраструктури, оскільки дозволяє несанкціонований доступ до критичних API, що може призвести до викрадення облікових даних, компрометації систем, а також повної зупинки сервісів через видалення всіх підключень провайдерів. Для операторів ІТ це означає потенційні простої, втрату довіри користувачів і значні витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника 9Router та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API провайдерів, впровадити додаткові механізми автентифікації, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки