CVE-2026-61828: Уразливість ініціалізації MySQL у NixOS дозволяє локальний доступ без пароля
Уразливість CVE-2026-61828 у NixOS дозволяє локальним користувачам увійти як root у MySQL без пароля. Оновіть до версій 25.11 або 26.05 для захисту.
- CVSS
- 8.5 HIGH
- EPSS
- 1.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У NixOS модуль MySQL до версій 25.11 та 26.05 ініціалізує базу даних так, що локальні користувачі можуть увійти як root без пароля при використанні mysql або percona-server. Проблема виправлена у версіях 25.11 та 26.05.
Бізнес-вплив
Ця уразливість дозволяє локальним неповноваженим процесам, наприклад веб- або CGI-процесам, отримати привілеї root у MySQL без пароля, що створює серйозний ризик компрометації бази даних і потенційно всієї системи. Власники інфраструктури повинні розглянути можливі наслідки для безпеки та конфіденційності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити NixOS до версій 25.11 або 26.05, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити локальний доступ до сервера, перевірити журнали доступу та розглянути додаткові заходи безпеки для захисту MySQL-сервісу.