Skip to content

Kriitilised turvanõrkused Veeamis, Terraform MCP serveris ja Django’s parandatud

Lühidalt: HashiCorp, Veeam ja Django parandasid kokku 11 turvanõrkust, mille seas oli CVSS 10.0 hindega mandritevaheline (cross-tenant) viga Terraform MCP serveris ja CVSS 9.5 hindega autentimist nõudmata mandaadilõivu Veeamis.

HashiCorp, Veeam ja Django Software Foundation parandasid kokku 11 turvanõrkust Terraform MCP serveris, Veeam Service Provider Console’is ja Django’s. Kõige tõsisem nõrkus on seotud mandritevahelise veaga, mille CVSS-hinne on 10.0.

Praeguses parandustsüklis torkavad silma eriti kolm turvanõrkust. HashiCorpi Terraform MCP serveris võimaldab kõrgeima hindega (CVSS 10.0) mandritevaheline viga, et ühe kasutaja Terraformi tokenit saavad taaskasutada järgnevad kasutajad. Sellest on mõjutatud keskkonnad, kus mitu klienti (tenanti) kasutab sama MCP serverit. Veeami Service Provider Console’is võimaldab autentimist nõudmata turvanõrkus (CVSS 9.5) pääseda ligi haldusagendi juurdepääsuandmetele, ilma et ründaja peaks eelnevalt sisse logima. Django kohta ei sisalda algne teade täpsemaid üksikasju kokku 11 parandatud nõrkuse kohta.

CISO-de jaoks kaasneb mandritevahelise isolatsioonivea ja autentimist nõudmata mandaadilekke kombinatsiooniga vahetu tegutsemisvajadus. Terraform MCP viga puudutab eelkõige organisatsioone, kes haldavad infrastruktuur-koodina (Infrastructure-as-Code) töövooge ühiskasutuses olevate serveri-instantside kaudu, kus tegutseb mitu klienti või tiimi – halvimal juhul ähvardab see toonud tokenite väärkasutuse tõttu volitamata infrastruktuurimuudatusi. Veeami nõrkus on oluline haldusteenuste pakkujate (MSP) keskkondades, kus varunduse infrastruktuuri hallatakse tsentraalselt Service Provider Console’i kaudu; ründaja võiks avalikustatud agendi juurdepääsuandmete abil saada laiaulatusliku juurdepääsu klientide varundussüsteemidele.

Nimetatud toodete käitajad peaksid saadaolevad parandused paigaldama esmajärjekorras, eriti keskkondades, kus Terraform MCP serverit kasutatakse mitme kliendi (multi-tenant) põhimõttel, ning MSP-stsenaariumides, kus kasutatakse Veeam Service Provider Console’i. Kuna algne teade ei sisalda konkreetseid CVE-numbreid või versiooniandmeid, on soovitatav võrrelda infot HashiCorpi, Veeami ja Django Software Foundationi ametlike turvanõuannetega, et tuvastada mõjutatud versioonid ja saadaolevad parandusversioonid.


Allikas: thehackernews.com · Avaldatud 5. augustil 2026
Lumi AI News — tehisintellekti abil toimetatud kuratsioon vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: