Кроссплатформенное приложение DbGate, предназначенное для работы с базами данных через браузер, содержит уязвимость, которая даёт злоумышленнику возможность удалённо выполнить произвольный код. Проблема связана с компонентом JSON Script Runner: из-за недостаточной проверки вводимых данных и небезопасной инициализации атакующий может отправить специально сформированный запрос и получить контроль над системой. Уровень опасности оценён как критический, базовые оценки CVSS 2.0 и CVSS 3.1 составляют 10 баллов из 10 возможных.
Детали уязвимости
Уязвимость получила идентификатор BDU:2026-10981 в Банке данных угроз безопасности информации, а также CVE-2026-47668. Она затрагивает все версии DbGate до 7.1.9 включительно. Разработчики уже выпустили исправление - уязвимость устранена в версии v7.1.9. При этом в открытом доступе существует эксплойт, то есть вредоносный код, использующий эту проблему. Это существенно повышает риск практической атаки, особенно если приложение развёрнуто в сети с недостаточными ограничениями доступа.
DbGate используется администраторами баз данных и разработчиками для просмотра, редактирования и управления данными в различных СУБД. Приложение работает как веб-интерфейс, поэтому оно может быть доступно через сеть. Именно это делает уязвимость особенно опасной: для её эксплуатации не требуется аутентификация, а вектор атаки сетевой. Нарушитель, действующий удаленно, может обратиться к уязвимому компоненту и выполнить произвольный код от имени приложения. В зависимости от прав, с которыми запущен DbGate, это потенциально позволяет получить доступ к серверу, изменить данные в базах или нарушить их доступность.
Техническая причина связана с некорректной обработкой данных, поступающих в компонент JSON Script Runner. Судя по классификации, ошибка относится к категории недостаточной проверки вводимых данных (CWE-20), внедрения кода (CWE-94) и небезопасной инициализации (CWE-1188). Проще говоря, приложение недостаточно тщательно проверяет содержимое входных данных, из-за чего злоумышленник может подставить собственный код вместо ожидаемой информации. Подобные ошибки в скриптовых компонентах нередко становятся причиной серьёзных взломов, поскольку позволяют перейти от манипуляции с данными к выполнению команд на уровне операционной системы.
В информационном бюллетене указано, что способами эксплуатации являются манипулирование ресурсами, несанкционированный сбор информации и инъекция. Под инъекцией здесь понимается внедрение вредоносного кода в запросы приложения. Всё это в совокупности даёт атакующему широкие возможности: от чтения чувствительных данных до полного контроля над уязвимой системой. Поскольку приложение работает с базами данных, то в случае успешной атаки могут быть скомпрометированы и сами хранилища информации.
Для пользователей DbGate первоочередная рекомендация - обновить приложение до версии 7.1.9. Это полностью устраняет уязвимость. До установки обновления желательно ограничить доступ к интерфейсу приложения: не открывать его в интернет, использовать сетевые экраны или правила брандмауэра, чтобы разрешить подключения только доверенным узлам. Если приложение уже используется в рабочей среде, стоит проверить журналы на предмет подозрительных запросов к компоненту JSON Script Runner, поскольку наличие публичного эксплойта делает попытки атаки более вероятными.
Подобная ситуация обращает внимание на безопасность инструментов администрирования, которые часто остаются без должной защиты. Администраторы баз данных полагаются на такие приложения в повседневной работе, однако их уязвимости могут стать входной точкой для атак на всю инфраструктуру. Разработчикам следует уделять больше внимания проверке входных данных в скриптовых компонентах, а пользователям - не затягивать с установкой обновлений. В данном случае исправление уже выпущено, и теперь главная задача - своевременно его применить.
Ссылки
- https://bdu.fstec.ru/vul/2026-10981
- https://www.cve.org/CVERecord?id=CVE-2026-47668
- https://github.com/dbgate/dbgate/security/advisories/GHSA-8v3q-9vmx-36vc
- https://github.com/runZeroInc/nuclei-templates/blob/main/http/vulnerabilities/dbgate-unauth-rce.yaml
- https://github.com/dbgate/dbgate/releases/tag/v7.1.9
- https://www.dbgate.ru/
- https://github.com/Nxploited/CVE-2026-47668
- https://docs.devguard.org/vulnerability-database/CVE-2026-47668/
- https://github.com/projectdiscovery/nuclei-templates/pull/16221
- https://mallory.ai/vulnerabilities/CVE-2026-47668