Falta la autenticación para una función crítica en Dgraph Alpha Vie, 21/08/2026 - 09:32

        Aviso

Recursos Afectados
          Dgraph versiones anteriores a la 25.3.5.

Descripción
          U-ktdi ha reportado una vulnerabilidad crítica en Dgraph Alpha que podría permitir a un atacante no autenticado, que pueda acceder al puerto gRPC público, borrar el almacenamiento de un grupo Dgraph seleccionado, o reemplazarlo con datos de flujo Badger proporcionados por el atacante. En implementaciones con ACL habilitadas, el grupo 1 almacena los predicados internos/ACL, por lo que reemplazar el grupo 1 también puede provocar una escalada de privilegios.

Identificador
          INCIBE-2026-573

Solución
          Actualizar a la versión 25.3.5 o posteriores.

Detalle
          CVE-2026-54061: Dgraph Alpha expone las llamadas a procedimiento remoto (RPC) utilizadas para la importación de instantáneas externas en el puerto gRPC público :9080sin necesidad de autenticación ni autorización. Como resultado, un cliente de red no autenticado puede abrir StreamExtSnapshoty enviar datos de transmisión Badger al almacén del grupo de destino. Además, el receptor realiza una llamada Prepare()antes de procesar la transmisión. Esta operación elimina y reemplaza los datos existentes en la base de datos.

        5 - Crítica

  Listado de referencias

          Dgraph Alpha group stores can be replaced via unauthenticated external snapshot import

Etiquetas

        Actualización
        Autenticación
        Escalada de privilegios
        Vulnerabilidad

CVE

                        Identificador CVE
                        Severidad
                        Explotación
                        Fabricante

                  CVE-2026-54061
                  Crítica
                  No
                  DGRAPH

Llegir l'article original