PT-2026-22106 · Vitess · Vitess

·

CVE-2026-27965

·

Publicado

2026-02-26

·

Atualizado

2026-07-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Vitess anteriores à 23.0.3 Versões do Vitess anteriores à 22.0.4
Descrição O Vitess é um sistema de clustering de banco de dados para escalonamento horizontal do MySQL. Existe uma falha na qual alguém com acesso de leitura/escrita ao local de armazenamento do backup pode manipular arquivos de manifesto de backup, levando à execução arbitrária de código quando o backup é restaurado. Isso pode conceder a um invasor acesso não autorizado ao ambiente de implantação de produção, permitindo-lhe acessar informações e executar comandos arbitrários.
Recomendações Atualize para a versão 23.0.3 ou posterior do Vitess. Atualize para a versão 22.0.4 ou posterior do Vitess. Se estiver usando um descompressor externo, especifique o comando do descompressor usando a flag --external-decompressor para vttablet e vtbackup. Se não estiver usando um descompressor externo ou interno, especifique um comando inofensivo, como cat ou tee, no valor da flag --external-decompressor para vttablet e vtbackup.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-78356
AZL-78593
CVE-2026-27965
GHSA-8G8J-R87H-P36X
GO-2026-4567
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Vitess