Ad

CVE-2026-54061

CRITICAL CVSS 3.1: 9,1 EPSS 0.39%
Обновлено 8 июля 2026
Dgraph
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Dgraph
Публичный эксплойт Нет

Dgraph — это распределенная база данных GraphQL с открытым исходным кодом. До версии 25.3.5 Dgraph Alpha предоставляет RPC, используемые для импорта внешних снимков, через общедоступный порт gRPC `:9080` без аутентификации или авторизации. В результате неаутентифицированный сетевой клиент может открыть StreamExtSnapshot и отправить данные потока Badger в хранилище целевой группы.

Кроме того, получатель вызывает Prepare() перед обработкой потока. Эта операция удаляет и заменяет существующие данные БД. Версия 25.3.5 исправляет проблему.

Показать оригинальное описание (EN)

Dgraph is an open source distributed GraphQL database. Prior to version 25.3.5, Dgraph Alpha exposes the RPCs used for external snapshot import on the public gRPC port `:9080` without authentication or authorization. As a result, an unauthenticated network client can open `StreamExtSnapshot` and send Badger stream data to the target group’s store. In addition, the receiver calls `Prepare()` before processing the stream. This operation deletes and replaces the existing DB data. Version 25.3.5 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1