Dwie luki w MWDB Core od CERT Polska – aktualizacja zabezpieczeń konieczna – OSKZG Przejdź do treści
29 lipca 2026 Prześlij wiadomość
Menu

Technologie

Dwie luki w MWDB Core od CERT Polska – aktualizacja zabezpieczeń konieczna

CERT Polska poinformował o dwóch podatnościach typu Missing Authorization we własnym oprogramowaniu MWDB Core. Luki pozwalają na zdalne ataki i nieautoryzowane operacje. Producenci wydali łatkę w wersji 2.19.0.

Dwie luki w MWDB Core od CERT Polska – aktualizacja zabezpieczeń konieczna
Imagen destacada del articulo fuente
Zrzut ekranu przedstawiający terminal z logami systemu MWDB Core oraz komunikatem o dostępnej aktualizacji bezpieczeństwa
Imagen destacada del articulo fuente

CERT Polska, działający w strukturze NASK, opublikował informację o dwóch podatnościach typu Missing Authorization we własnym oprogramowaniu MWDB Core. Luki, oznaczone jako CVE-2026-66723 oraz CVE-2026-66724, umożliwiają nieuwierzytelnionym lub nieuprawnionym użytkownikom wykonywanie zdalnych operacji na instancjach systemu. Problemy zostały naprawione w wersji 2.19.0, a użytkownicy starszych wersji powinni niezwłocznie zaktualizować oprogramowanie.

Czym jest MWDB Core i do czego służy

MWDB Core to narzędzie do analizy złośliwego oprogramowania (malware), rozwijane przez CERT Polska. Służy do przechowywania, katalogowania i współdzielenia próbek malware, konfiguracji oraz powiązanych obiektów. System jest wykorzystywany przez zespoły SOC, analityków bezpieczeństwa oraz instytucje zajmujące się reagowaniem na incydenty – zarówno w Polsce, jak i w innych krajach. Ze względu na charakter danych, które przetwarza, nawet niewielkie luki w autoryzacji mogą mieć poważne konsekwencje dla bezpieczeństwa korzystających z niego organizacji.

CVE-2026-66723 – nieuwierzytelniony atak przez API zdalnych instancji

Pierwsza z podatności dotyczy wersji MWDB Core od 2.2.0 (włącznie) do 2.19.0 (wyłącznie). Problem polega na braku weryfikacji uwierzytelnienia w API pośredniczącym dla Remote Instances. API nie sprawdza tożsamości przychodzących żądań, co umożliwia nieuwierzytelnionemu zdalnemu atakującemu wysyłanie dowolnych żądań do zdalnej instancji MWDB z wykorzystaniem tożsamości i uprawnień powiązanych ze skonfigurowanym kluczem API. W praktyce oznacza to, że atakujący może wykonywać działania na zdalnej instancji tak, jakby pochodziły od uprawnionego użytkownika, którego klucz został użyty do konfiguracji Remote Instance. CERT Polska zaznacza, że podatność dotyczy wyłącznie wdrożeń, w których włączono funkcję Remote Instances.

CVE-2026-66724 – ominięcie uprawnień przez niedokumentowane metody HTTP

Druga luka występuje w wersjach od 2.0.0 (włącznie) do 2.19.0 (wyłącznie). Dotyczy przestarzałych endpointów służących do przesyłania obiektów typu config i blob. Endpointy te akceptują niedokumentowaną metodę POST, która omija mechanizmy weryfikacji uprawnień stosowane dla udokumentowanej metody PUT. Każdy uwierzytelniony użytkownik, nawet jeśli nie posiada uprawnień adding_configs lub adding_blobs, może przesłać do systemu obiekty typu config oraz tekstowe blob. Skutki podatności ograniczają się do możliwości dodawania nowych obiektów – nie obejmują odczytu, modyfikacji ani usuwania istniejących danych. Mimo to, nieautoryzowane dodawanie konfiguracji może prowadzić do dalszych nadużyć w zależności od konfiguracji środowiska.

Najważniejsze fakty

| Podatność | Dotknięte wersje | Skutek | Warunki konieczne |
| CVE-2026-66723 | 2.2.0 do 2.19.0 (bez) | Nieuwierzytelniony atak na zdalną instancję | Włączona funkcja Remote Instances |
| CVE-2026-66724 | 2.0.0 do 2.19.0 (bez) | Dodawanie obiektów config i blob przez uwierzytelnionego użytkownika | Posiadanie konta w systemie |

Kogo dotyczą luki i jak się chronić

Podatności są istotne przede wszystkim dla zespołów bezpieczeństwa, analityków malware oraz instytucji, które wdrożyły MWDB Core w swojej infrastrukturze. W przypadku CVE-2026-66723 zagrożone są wyłącznie środowiska z aktywną funkcją Remote Instances. CVE-2026-66724 dotyczy wszystkich instalacji w podanych wersjach, ale wymaga posiadania konta użytkownika. CERT Polska zaleca jak najszybszą aktualizację do wersji 2.19.0. Ponieważ MWDB Core jest często używany w zamkniętych sieciach analitycznych, administratorzy powinni sprawdzić, czy ich instancje są objęte zakresem podatności i czy nie doszło do nieautoryzowanych operacji w logach systemowych.

Proces ujawnienia i koordynacja

CERT Polska poinformował, że samodzielnie wykrył luki we własnym oprogramowaniu i koordynował cały proces ujawniania informacji. Oba błędy zostały sklasyfikowane jako Missing Authorization (brak autoryzacji) i otrzymały osobne identyfikatory CVE. Publikacja nastąpiła po udostępnieniu użytkownikom wersji 2.19.0 zawierającej poprawki. Nie ma publicznych informacji o tym, czy luki były wykorzystywane w atakach przed ich ujawnieniem.

Źródło: CERT Polska – https://cert.pl/posts/2026/07/CVE-2026-66723/

Datos clave

Punto Detalle
Fuente CERT Polska
Fecha 2026-07-29T14:55:00+00:00
Tema Podatności w oprogramowaniu MWDB Core

Źródła i weryfikacja

Materiał przygotowano jako praktyczną notatkę redakcyjną. Przed decyzjami prawnymi, finansowymi lub urzędowymi sprawdzaj dane w źródle pierwotnym.

  • Oficjalne źródła i weryfikacja redakcyjna
M

Autor

Marcin Zalewski

Autor działu gospodarka. Śledzi ceny, firmy, budżet państwa i portfele gospodarstw domowych.