Критична вразливість віддаленого виконання коду в MindsDB Minds Platform до версії 26.1.0
Критична вразливість CVE-2026-73678 у MindsDB Minds Platform дозволяє віддалене виконання коду без автентифікації. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 10.0 CRITICAL
- EPSS
- 65.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MindsDB Minds Platform версії 26.1.0 і раніше виявлено критичну вразливість віддаленого виконання коду без автентифікації. Зловмисники можуть через незахищений API виконувати довільні команди операційної системи, отримуючи повний контроль над системою, що запускає додаток.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам виконувати довільні OS-команди з правами користувача, що запускає додаток, що може призвести до компрометації SSH-ключів, облікових даних та секретів середовища. Для ІТ-операторів це означає високий ризик витоку даних, порушення цілісності систем і потенційного повного контролю над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від MindsDB і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API, особливо до кінцевих точок /api/v1/responses/ та /api/v1/settings/, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сервісу. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевого трафіку для зниження ризиків.