CVE-2026-61828: Уразливість ініціалізації MySQL у NixOS дозволяє локальний доступ без пароля

Уразливість CVE-2026-61828 у NixOS дозволяє локальним користувачам увійти як root у MySQL без пароля. Оновіть до версій 25.11 або 26.05 для захисту.
CVE-2026-61828CVSS 8.5Database

CVE-2026-61828: Уразливість ініціалізації MySQL у NixOS дозволяє локальний доступ без пароля

Уразливість CVE-2026-61828 у NixOS дозволяє локальним користувачам увійти як root у MySQL без пароля. Оновіть до версій 25.11 або 26.05 для захисту.

CVSS
8.5 HIGH
EPSS
1.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У NixOS модуль MySQL до версій 25.11 та 26.05 ініціалізує базу даних так, що локальні користувачі можуть увійти як root без пароля при використанні mysql або percona-server. Проблема виправлена у версіях 25.11 та 26.05.

Бізнес-вплив

Ця уразливість дозволяє локальним неповноваженим процесам, наприклад веб- або CGI-процесам, отримати привілеї root у MySQL без пароля, що створює серйозний ризик компрометації бази даних і потенційно всієї системи. Власники інфраструктури повинні розглянути можливі наслідки для безпеки та конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити NixOS до версій 25.11 або 26.05, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити локальний доступ до сервера, перевірити журнали доступу та розглянути додаткові заходи безпеки для захисту MySQL-сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки