Критична вразливість віддаленого виконання коду в MindsDB Minds Platform до версії 26.1.0

Критична вразливість CVE-2026-73678 у MindsDB Minds Platform дозволяє віддалене виконання коду без автентифікації. Рекомендовано оновлення та обмеження доступу.
CVE-2026-73678CVSS 10.0Runtime

Критична вразливість віддаленого виконання коду в MindsDB Minds Platform до версії 26.1.0

Критична вразливість CVE-2026-73678 у MindsDB Minds Platform дозволяє віддалене виконання коду без автентифікації. Рекомендовано оновлення та обмеження доступу.

CVSS
10.0 CRITICAL
EPSS
65.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У MindsDB Minds Platform версії 26.1.0 і раніше виявлено критичну вразливість віддаленого виконання коду без автентифікації. Зловмисники можуть через незахищений API виконувати довільні команди операційної системи, отримуючи повний контроль над системою, що запускає додаток.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам виконувати довільні OS-команди з правами користувача, що запускає додаток, що може призвести до компрометації SSH-ключів, облікових даних та секретів середовища. Для ІТ-операторів це означає високий ризик витоку даних, порушення цілісності систем і потенційного повного контролю над інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від MindsDB і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API, особливо до кінцевих точок /api/v1/responses/ та /api/v1/settings/, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сервісу. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевого трафіку для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки