В UTMStack нашли 7 уязвимостей с максимальной оценкой 9.9
В открытой SIEM-платформе UTMStack обнаружены семь уязвимостей, включая отсутствие проверки ролей в STOMP-WebSocket /command/{hostname} (CVSS 9.9), позволяющее выполнять команды ОС на всех отслеживаемых хостах. Все дыры закрыты в версии 11.2.16.
- CVE-2026-82041 (9.9): нет проверки ролей в /command/{hostname} — RCE на хостах
- CVE-2026-82042 (9.8): заголовок Utm-Internal-Key обходит аутентификацию и даёт админ-доступ
- CVE-2026-82039 (8.8): SQL-инъекция в поиске групп активов через String.format()
- Исправление одно — обновиться до UTMStack 11.2.16 и сменить INTERNAL_KEY
Читать дальше
Безопасность