CVE MySQL, MariaDB і Percona

Трирічний список CVE для серверів баз даних MySQL, MariaDB і Percona у бізнесових та хостингових середовищах.

Окремий список CVE

CVE MySQL, MariaDB і Percona

Трирічний список CVE для серверів баз даних MySQL, MariaDB і Percona у бізнесових та хостингових середовищах.

Адміністрування серверів
КатегоріяПеремикайте окремі списки CVE для вибраних продуктів.
Показативідсортовано за операційною важливістю для інфраструктури DataHouse
CVE-2019-25224CVSS 9.8CMS

Критична вразливість у плагіні WP Database Backup для WordPress

Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.

Оновлено: 2026-06-17
CVE-2026-72869CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

У Dokploy до версії 0.29.13 існує критична вразливість, що дозволяє автентифікованому користувачу з правом backup:restore виконувати довільні команди на хості через неправильно оброблений параметр databaseName у функції відновлення резервних копій. Проблема...

Оновлено: 2026-08-11
CVE-2026-40887CVSS 9.1Database

CVE-2026-40887: SQL-ін'єкція в Vendure Shop API

У Vendure, відкритій платформі для електронної комерції, виявлено критичну вразливість SQL-ін'єкції в Shop API, що дозволяє неавторизованому користувачу виконувати довільні SQL-запити. Проблема стосується версій від 1.7.4 до 2.3.4, 3.5.7 і 3.6.2, впливаючи ...

Оновлено: 2026-06-17
CVE-2025-34227CVSS 8.6Database

Вразливість командної ін’єкції в Nagios XI до версії 2026R1

Nagios XI версій раніше за 2026R1 має уразливість автентифікованої командної ін’єкції у майстрах MongoDB Database, MySQL Query, MySQL Server, Postgres Server та Postgres Query. Зловмисник може вставити shell-символи у аргументи сервісу та виконати довільні ...

Оновлено: 2026-06-17
CVE-2026-49261CVSS 10.0Database

Критична вразливість у MariaDB дозволяє виконання команд оболонки через wsrep_notify_cmd

У версіях MariaDB 10.6.1-10.6.26, 10.11.1-10.11.17, 11.4.1-11.4.11, 11.8.1-11.8.7 та 12.3.1 з увімкненим параметром wsrep_notify_cmd існує критична вразливість, що дозволяє виконувати команди оболонки через ім'я приєднуючого вузла. Ця проблема виправлена у ...

Оновлено: 2026-08-12
CVE-2025-34205CVSS 9.3Web

Критична вразливість у віртуальному застосунку Vasion Print дозволяє скинути пароль root бази даних

У версіях Vasion Print Virtual Appliance Host до 22.0.843 та Application до 20.0.1923 виявлено небезпечний PHP-код без перевірки автентифікації. Зловмисник може виконати скрипт resetroot.php для скидання пароля root MySQL і отримати повний контроль над базо...

Оновлено: 2026-06-17
CVE-2026-41229CVSS 9.1Database

Критична вразливість у Froxlor дозволяє виконання довільного PHP-коду

У Froxlor до версії 2.3.6 існує вразливість, що дозволяє адміністраторам з правами зміни налаштувань серверів через API інжектувати необроблений PHP-код у файл userdata.inc.php. Це призводить до виконання довільного коду з правами веб-сервера при кожному за...

Оновлено: 2026-06-17
CVE-2026-72862CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

У Dokploy до версії 0.29.13 функції розгортання баз даних передають користувацькі поля dockerImage без належного екранування у shell-команди docker pull, що дозволяє виконання довільних команд на віддаленому сервері. Ця вразливість має критичний рівень небе...

Оновлено: 2026-08-10
CVE-2026-27969CVSS 9.3Linux

CVE-2026-27969: Уразливість Vitess дозволяє обходити обмеження шляху при відновленні резервних копій

У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено критичну уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій маніпулювати файлами маніфесту резервних копій для запису файлів у довільні досту...

Оновлено: 2026-06-17
CVE-2026-53595CVSS 9.4Web

CVE-2026-53595: Критична вразливість FreeScout дозволяє захоплення облікового запису

У FreeScout до версії 1.8.224 існує критична вразливість, що дозволяє анонімному зловмиснику змінити електронну пошту та пароль найстарішого активованого користувача та увійти під його обліковим записом без автентифікації. Проблема пов’язана з некоректною о...

Оновлено: 2026-07-21
CVE-2026-29080CVSS 9.4Database

CVE-2026-29080: SQL-ін'єкція в Rucio дозволяє виконувати довільні SQL-запити

У Rucio виявлено критичну вразливість SQL-ін'єкції в методі create_sqla_query(), що дозволяє автентифікованим користувачам виконувати довільні SQL-запити через API пошуку DID. Проблема стосується Oracle-деплойментів і може призвести до компрометації бази да...

Оновлено: 2026-06-17
CVE-2021-32086CVSS 9.8Database

Уразливість у Quest KACE SMA 11.0.273 через жорстко закодований ключ шифрування

У Quest KACE Systems Deployment Appliance (SMA) версії 11.0.273 виявлено уразливість через використання жорстко закодованого симетричного ключа шифрування для захисту секретів у базах даних MySQL. Зловмисник, отримавши доступ до сервера MySQL або резервних ...

Оновлено: 2026-08-03
CVE-2024-21508CVSS 9.8Database

Вразливість RCE у пакеті mysql2 до версії 3.9.4

Пакет mysql2 версій до 3.9.4 містить критичну вразливість віддаленого виконання коду (RCE) через неправильну перевірку параметрів supportBigNumbers та bigNumberStrings у функції readCodeFor. Це може дозволити зловмисникам виконувати довільний код на сервері.

Оновлено: 2026-06-17
CVE-2023-26785CVSS 9.8Database

Критична вразливість RCE в MariaDB 10.5 через UDF у спільній бібліотеці

У MariaDB версії 10.5 виявлено критичну вразливість віддаленого виконання коду (RCE) через користувацькі функції (UDF) у спільних об'єктних файлах, що активується командою "create function". Однак MariaDB Foundation оскаржує цю оцінку, зазначаючи, що межа п...

Оновлено: 2026-06-17
CVE-2026-57517CVSS 9.3Web

Критична вразливість Blind SQL Injection у Control Web Panel до версії 0.9.8.1225

У Control Web Panel до версії 0.9.8.1225 виявлено критичну вразливість blind SQL injection, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільні SQL-запити через параметр userRes у POST-запитах. Використовуючи отримані права root MySQL, а...

Оновлено: 2026-07-02
CVE-2026-3960CVSS 9.8Database

Критична вразливість віддаленого виконання коду в H2O-3 через REST API

У H2O-3 версії 3.46.0.9 та раніших виявлено критичну вразливість віддаленого виконання коду через неавторизований REST API /99/ImportSQLTable. Уразливість пов’язана з недостатніми заходами безпеки в механізмі чорного списку параметрів, що дозволяє обійти об...

Оновлено: 2026-06-17
CVE-2026-48188CVSS 9.1Database

CVE-2026-48188: Вразливість SQL-ін'єкції в OTRS

В OTRS та ((OTRS)) Community Edition виявлено критичну вразливість через неправильну перевірку введених даних у модулі бази даних. Це дозволяє неавторизованому користувачу виконати SQL-ін'єкцію та обійти автентифікацію за умови використання режиму NO_BACKSL...

Оновлено: 2026-07-22
CVE-2026-44168CVSS 8.0Database

Вразливість у MariaDB дозволяє виконувати довільні команди під час SST

У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері-донорі під час процесу SST (State Snapshot Transfer). Проблема стосується версій від 10.6.1 до 10.6.26, 10.11.1 до 10.11.17, 11.4.1 до 11.4.11, 11.8.1 до 11...

Оновлено: 2026-08-03
CVE-2026-25879CVSS 9.8Database

Критична вразливість RCE в Langroid SQLChatAgent (CVE-2026-25879)

У Langroid до версії 0.63.0 компонент SQLChatAgent виконує SQL-запити, сформовані LLM, що піддаються ін'єкції через підказки. Зловмисник може примусити виконання шкідливих SQL-команд, отримуючи віддалене виконання коду на сервері бази даних.

Оновлено: 2026-07-21
CVE-2025-50455CVSS 9.1Web

SQL-ін'єкція в EasyAppointments до версії 1.5.1 через параметр order_by

У EasyAppointments версії 1.5.1 і раніше виявлено вразливість SQL-ін'єкції в параметрі order_by кінцевої точки /customers/search. Це дозволяє зловмисникам виконувати часові запити та отримувати інформацію про структуру бази даних, а за певних налаштувань My...

Оновлено: 2026-07-30
CVE-2025-34206CVSS 9.3Containers

Уразливість у віртуальному додатку Vasion Print дозволяє доступ до секретів контейнерів

Уразливість у Vasion Print Virtual Appliance дозволяє контейнерам отримувати доступ до конфіденційних файлів із надмірними правами, що може призвести до викрадення облікових даних, віддаленого виконання коду та повного контролю над системою. Зловмисник, яки...

Оновлено: 2026-06-17
CVE-2026-48773CVSS 9.8Database

Критична вразливість переповнення пам'яті в ProxySQL (CVE-2026-48773)

У ProxySQL версій 2.0.18–3.0.8 виявлено критичну вразливість переповнення heap-пам'яті під час обробки першого пакету протоколів MySQL та PostgreSQL без автентифікації. Віддалений зловмисник може надіслати завеликий перший пакет, що призведе до корупції пам...

Оновлено: 2026-08-10
CVE-2026-54419CVSS 9.3Web

Критична SQL-ін'єкція в PIAF-HMS без автентифікації

PIAF-HMS (PBX-In-A-Flash Hotel Management System) містить кілька вразливостей SQL-ін'єкції, що не потребують автентифікації. Уразливість виникає через відсутність механізму автентифікації та небезпечне використання застарілих mysql_query() без санітизації в...

Оновлено: 2026-08-10
CVE-2026-71237CVSS 9.8Web

Критична SQL-ін'єкція в Miantang/IoT-PHP через вразливість аутентифікації

У Miantang/IoT-PHP виявлено критичну вразливість SQL-ін'єкції в маршруті POST /userlogin, де пароль обробляється без належного очищення і вставляється у SQL-запит. Зловмисник може обійти аутентифікацію та отримати довільні дані з бази через UNION-ін'єкцію.

Оновлено: 2026-08-10
CVE-2026-71248CVSS 9.8Web

Критична SQL-ін'єкція та обхід автентифікації в Inventory-Management-System-PHP (CVE-2026-71248)

У Inventory-Management-System-PHP виявлено критичні вразливості SQL-ін'єкції, що дозволяють обійти автентифікацію через некоректну обробку параметрів у login.php та виконувати несанкціоноване видалення товарів через delete.php без перевірки автентифікації. ...

Оновлено: 2026-08-05
CVE-2026-48241CVSS 9.2Web

CVE-2026-48241: Вразливість у Open ISES Tickets до версії 3.44.2 через жорстко закодовані облікові дані MySQL

У Open ISES Tickets версій до 3.44.2 у файлі loader.php містяться жорстко закодовані облікові дані MySQL, доступні у публічному репозиторії. Зловмисники з доступом до вихідного коду або файлу на розгорнутій системі можуть отримати доступ до бази даних, якщо...

Оновлено: 2026-07-23
CVE-2026-48242CVSS 9.2Web

CVE-2026-48242: Жорстко закодовані облікові дані MySQL у Open ISES Tickets до версії 3.44.2

У Open ISES Tickets версій до 3.44.2 у файлі import_mdb.php виявлено жорстко закодовані облікові дані для підключення до бази даних MySQL. Ці дані, включаючи хост, ім'я користувача, пароль і назву бази, доступні у відкритому репозиторії, що дозволяє будь-як...

Оновлено: 2026-07-23
CVE-2025-10703CVSS 8.6Windows

Вразливість ін’єкції коду в Progress DataDirect JDBC драйверах

В Progress DataDirect Connect для JDBC та Hybrid Data Pipeline виявлено вразливість ін’єкції коду, що дозволяє віддалено включати довільний код через опцію SpyAttribute, яка записує логи у вказаний файл. Якщо файл логу розміщено у доступному для сервера міс...

Оновлено: 2026-06-17
CVE-2025-10702CVSS 8.6Windows

CVE-2025-10702: Уразливість ін’єкції коду в драйверах Progress DataDirect JDBC

Виявлено уразливість ін’єкції коду в драйверах Progress DataDirect Connect для JDBC, DataDirect Open Access JDBC та Hybrid Data Pipeline, що дозволяє віддалене виконання довільного коду через опцію SpyAttribute. Уразливість викликана підтримкою недокументов...

Оновлено: 2026-06-17
CVE-2026-63106CVSS 9.3Web

Критична SQL-ін'єкція в ReadyEcommerce до версії 4.5.2 через параметр рейтингу

У ReadyEcommerce до версії 4.5.2 виявлено критичну вразливість SQL-ін'єкції без аутентифікації в API списку продуктів через параметр рейтингу. Зловмисники можуть виконувати сліпу SQL-ін'єкцію з тайм-аутом, отримуючи повний доступ до бази даних, включно з об...

Оновлено: 2026-08-10
CVE-2026-55740CVSS 9.3Web

CVE-2026-55740: SQL-ін'єкція без автентифікації у bus-ticket

У додатку Nur-Alam39 bus-ticket виявлено критичну вразливість SQL-ін'єкції у файлі bus_info.php через параметр busid, який не проходить санітизацію. Зловмисник може виконати довільні SQL-запити до бази даних bus_service без автентифікації.

Оновлено: 2026-08-10
CVE-2026-48772CVSS 10.0Database

CVE-2026-48772: Критична уразливість підробки IP-адреси в ProxySQL

У версіях ProxySQL 2.0.0–3.0.8 фронтенд MySQL некоректно обробляє PROXY протокол з токеном UNKNOWN, що дозволяє зловмиснику підробити IP-адресу клієнта. Це призводить до обходу правил маршрутизації та контролю доступу, що може порушити розподіл навантаження...

Оновлено: 2026-08-10
CVE-2023-46127CVSS 5.4Database

Вразливість HTML-ін'єкції у frappe (CVE-2023-46127)

У frappe виявлено вразливість HTML-ін'єкції, що дозволяє користувачу з доступом до робочого столу створювати документи з шкідливим HTML-кодом. Ця проблема усунена у версії 14.49.0.

Оновлено: 2026-06-17
CVE-2024-21512CVSS 8.2Database

Уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8

Пакет mysql2 версій до 3.9.8 містить уразливість Prototype Pollution через недостатню санітаризацію користувацьких даних, що передаються у поля та таблиці при використанні nestTables. Це може призвести до потенційних атак на базу даних.

Оновлено: 2026-06-17
CVE-2026-48165CVSS 8.0Database

Вразливість CVE-2026-48165 у MariaDB дозволяє виконувати команди оболонки

У версіях MariaDB від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до 11.8.8 та 12.3.1 виявлено вразливість, що дозволяє користувачам з високими привілеями виконувати shell-команди від імені процесу mariadbd на вузлі Galera. Цю проблему...

Оновлено: 2026-08-03
CVE-2024-10553CVSS 9.8Database

CVE-2024-10553: Критична вразливість у h2o REST API

У версіях h2oai/h2o-3 REST API до 3.47.0 виявлено критичну вразливість, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільний код через десеріалізацію недовірених даних. Проблема виникає у кінцевих точках POST /99/ImportSQLTable та POST /...

Оновлено: 2026-06-17
CVE-2024-31864CVSS 9.8Web

CVE-2024-31864: Уразливість ін’єкції коду в Apache Zeppelin

В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до бази даних MySQL через JDBC драйвер. Зловмисник може впровадити шкідливу конфігурацію або код, що ставить під загрозу безпеку системи.

Оновлено: 2026-06-17
CVE-2024-22901CVSS 9.8Database

CVE-2024-22901: Уразливість у Vinchin Backup & Recovery через стандартні облікові дані MySQL

У версії 7.2 Vinchin Backup & Recovery виявлено використання стандартних облікових даних MySQL, що створює критичну уразливість із CVSS 9.8. Це може дозволити неавторизований доступ до бази даних і потенційно призвести до компрометації системи резервного ко...

Оновлено: 2026-07-09
CVE-2024-21511CVSS 9.8Database

Вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду

Пакет mysql2 версій до 3.9.7 містить критичну вразливість, що дозволяє виконувати довільний код через неналежну обробку параметра timezone у функції readCodeFor. Це пов’язано з викликом нативної функції дати/часу MySQL Server.

Оновлено: 2026-06-17
CVE-2026-48163CVSS 8.0Database

Вразливість CVE-2026-48163 у MariaDB дозволяє виконання довільних команд

У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері під час SST (State Snapshot Transfer) через метод rsync. Проблема стосується версій від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до...

Оновлено: 2026-08-03
CVE-2026-32710CVSS 8.5Database

Вразливість у MariaDB дозволяє автентифікованому користувачу викликати збій сервера

У MariaDB виявлено вразливість у функції JSON_SCHEMA_VALID(), що дозволяє автентифікованому користувачу спричинити збій сервера у версіях 11.4 до 11.4.10 та 11.8 до 11.8.6. За певних лабораторних умов це може призвести до віддаленого виконання коду.

Оновлено: 2026-06-17
CVE-2024-30980CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління кіберкафе phpgurukul

В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін'єкції, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр 'Computer Location' на сторінці manage-computer.php. Це може призвести до компрометації бази даних.

Оновлено: 2026-06-17
CVE-2024-30985CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління клієнтами phpgurukul

В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "B/W Dates Reports", що дозволяє зловмиснику виконувати довільні SQL-команди через параметри "todate" та "fromdate". Ця вразливість має високий рівень небезпеки...

Оновлено: 2026-06-17
CVE-2024-30990CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління клієнтами phpgurukul

В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "Invoices", що дозволяє зловмиснику виконувати довільні SQL-команди через параметр "searchdata". Ця вразливість має високий рівень небезпеки з оцінкою CVSS 9.8.

Оновлено: 2026-06-17
CVE-2025-3579CVSS 9.3Web

Критична вразливість виконання команд у Aidex до версії 1.7

У версіях Aidex до 1.7 автентифікований зловмисник може через відкритий реєстр виконувати несанкціоновані команди в системі, включно з командами ОС Unix, взаємодією з PHP, MySQL та фреймворками Laravel або Symfony. Атака здійснюється через ін’єкцію команд у...

Оновлено: 2026-06-17
CVE-2024-55496CVSS 9.1Web

Критична вразливість SQL-ін'єкції у системі управління книгарнею 1000projects

Виявлено критичну вразливість SQL-ін'єкції у версії 1.0 системи управління книгарнею 1000projects, що дозволяє маніпулювати параметром delete у файлі add_company.php. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Оновлено: 2026-06-17
CVE-2026-30778CVSS 7.5Web

CVE-2026-30778: Уразливість у Apache SkyWalking, що призводить до витоку конфігурації баз даних

Вразливість у Apache SkyWalking (версії 9.7.0–10.3.0) дозволяє через endpoint /debugging/config/dump отримати конфіденційну інформацію про налаштування MySQL/PostgreSQL. Це може призвести до розкриття чутливих даних конфігурації.

Оновлено: 2026-06-17
CVE-2026-46850CVSS 9.9Database

Уразливість у MySQL Shell дозволяє повний контроль (CVE-2026-46850)

Виявлено критичну уразливість у MySQL Shell версії 2026.2.0+9.6.1, що дозволяє зловмиснику з низькими привілеями через HTTP отримати повний контроль над оболонкою. Успішна атака може призвести до компрометації конфіденційності, цілісності та доступності сис...

Оновлено: 2026-06-22
CVE-2024-30982CVSS 9.8Web

Критична вразливість SQL-ін’єкції в системі управління кіберкафе phpgurukul

В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін’єкції через параметр upid у файлі /view-user-detail.php. Зловмисники можуть виконувати довільні SQL-команди, що ставить під загрозу цілісність і конфіденційність даних.

Оновлено: 2026-06-17
CVE-2024-30981CVSS 9.8Web

Критична вразливість SQL Injection у системі управління кіберкафе phpgurukul

Виявлено критичну вразливість SQL Injection у файлі /edit-computer-detail.php системи управління кіберкафе phpgurukul версії 1.0, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр editid в URL.

Оновлено: 2026-06-17
CVE-2026-72881CVSS 6.4Containers

Вразливість виконання команд у Dokploy до версії 0.29.13

У Dokploy до версії 0.29.13 існує вразливість, що дозволяє автентифікованому адміністратору з правами створення баз даних виконувати довільні команди в контейнерах баз даних через неправильно оброблені параметри конфігурації. Це може призвести до витоку дан...

Оновлено: 2026-08-10
CVE-2026-46860CVSS 9.8Database

Вразливість у MySQL Router дозволяє повний контроль

Виявлено критичну вразливість у MySQL Router версій 9.0.0-9.7.0, що дозволяє неавторизованому зловмиснику через HTTP отримати повний контроль над маршрутизатором. Успішна експлуатація може призвести до компрометації конфіденційності, цілісності та доступнос...

Оновлено: 2026-06-18
CVE-2026-56287CVSS 8.1Web

Вразливість SQL Injection у Apache Fineract (CVE-2026-56287)

У Apache Fineract до версії 1.14.0 існує вразливість булевого SQL Injection у Client Search API, що дозволяє автентифікованому користувачу з правами перегляду клієнтів виконувати довільні SQL-запити через параметр orderBy. Це може призвести до витоку даних ...

Оновлено: 2026-07-15
CVE-2025-26701CVSS 10.0Database

Критична уразливість у Percona PMM Server дозволяє несанкціонований SSH-доступ

У Percona PMM Server (OVA) версій до 3.0.0-1.ova виявлено уразливість, що дозволяє використання облікових даних службового акаунта за замовчуванням для SSH-доступу, підвищення привілеїв до root через sudo та витік конфіденційних даних. Проблему усунуто у ве...

Оновлено: 2026-06-17
CVE-2024-51101CVSS 9.8Web

Вразливість SQL-ін’єкції в системі бронювання столиків PHPGURUKUL

У системі бронювання столиків PHPGURUKUL версії 1.0 виявлено критичну вразливість SQL-ін’єкції через параметр searchdata у файлі /rtbs/check-status.php. Це може дозволити зловмисникам виконувати небезпечні SQL-запити до бази даних.

Оновлено: 2026-06-17
CVE-2026-4021CVSS 8.1Web

Уразливість обходу автентифікації в плагіні Contest Gallery для WordPress

Плагін Contest Gallery для WordPress має уразливість обходу автентифікації, що дозволяє неавторизованим зловмисникам захопити адміністраторський акаунт у версіях до 28.1.5 включно. Проблема пов’язана з некоректною обробкою email у запитах та уразливим AJAX-...

Оновлено: 2026-06-17
CVE-2026-27965CVSS 8.4Linux

Уразливість CVE-2026-27965 у Vitess дозволяє виконання довільного коду через маніпуляції з файлами резервних копій

У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій виконувати довільний код при відновленні резервної копії. Це може призвести до несанкціоно...

Оновлено: 2026-06-17
CVE-2026-30849CVSS 9.3Database

CVE-2026-30849: Уразливість обходу автентифікації в MantisBT на MySQL

У Mantis Bug Tracker (MantisBT) версій до 2.28.1, що працюють на базах даних сімейства MySQL, виявлено критичну уразливість обходу автентифікації через SOAP API через неправильну перевірку типу параметра пароля. Зловмисник, знаючи ім'я користувача, може уві...

Оновлено: 2026-06-17
CVE-2025-67510CVSS 9.4Web

CVE-2025-67510: Критична вразливість у neuron PHP-фреймворку

Neuron, PHP-фреймворк для створення AI-агентів, у версіях до 2.8.11 включно має вразливість, що дозволяє виконувати довільні SQL-запити через MySQLWriteTool без обмежень. Це може призвести до руйнівних операцій у базі даних, якщо інструмент використовується...

Оновлено: 2026-06-17

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки