CVE-2026-59801: Критична вразливість у 9Router дозволяє неавторизований доступ до API провайдерів
Критична вразливість у 9Router дозволяє віддаленим зловмисникам керувати API провайдерів без автентифікації, що загрожує безпеці та доступності сервісів.
- CVSS
- 9.3 CRITICAL
- EPSS
- 81.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У 9Router версії до 0.4.41 виявлено критичну вразливість, що дозволяє віддаленим зловмисникам отримувати доступ до API керування провайдерами без автентифікації через відсутність відповідного проміжного програмного забезпечення. Зловмисники можуть переглядати, створювати, змінювати або видаляти підключення провайдерів, викрадаючи часткові облікові дані, OAuth токени та API ключі, перенаправляти трафік ШІ на сервери під контролем атакуючих або викликати повний відмову в обслуговуванні.
Бізнес-вплив
Ця вразливість створює серйозні ризики для безпеки інфраструктури, оскільки дозволяє несанкціонований доступ до критичних API, що може призвести до викрадення облікових даних, компрометації систем, а також повної зупинки сервісів через видалення всіх підключень провайдерів. Для операторів ІТ це означає потенційні простої, втрату довіри користувачів і значні витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника 9Router та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API провайдерів, впровадити додаткові механізми автентифікації, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.