CVE-2026-64879: Вразливість ін’єкції команд через завантаження файлів аудиту

Критична вразливість CVE-2026-64879 дозволяє виконувати командну ін’єкцію через неналежну обробку імен файлів при завантаженні аудиту.
CVE-2026-64879CVSS 9.4General

CVE-2026-64879: Вразливість ін’єкції команд через завантаження файлів аудиту

Критична вразливість CVE-2026-64879 дозволяє виконувати командну ін’єкцію через неналежну обробку імен файлів при завантаженні аудиту.

CVSS
9.4 CRITICAL
EPSS
83.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Під час завантаження файлу ім'я файлу не проходить належної санітизації перед виконанням системної команди, що дозволяє зловмиснику впровадити shell-метасимволи та виконати командну ін’єкцію через функцію завантаження файлів аудиту.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних команд на сервері, що ставить під загрозу цілісність і безпеку системи. Для операторів ІТ та власників інфраструктури це означає можливість компрометації серверів, втрату даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від постачальника програмного забезпечення та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, впровадити додаткову перевірку і санітизацію імен файлів, а також моніторити журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки