PT-2026-55458 · Duckdb+1 · Duckdb+1
CVE-2026-49360
·
Publicado
2026-07-02
·
Atualizado
2026-08-25
CVSS v4.0
7.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:L/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Recce versões anteriores a 1.50.0
Description
Implantações do servidor Recce OSS expostas a redes não confiáveis sem autenticação permitem a execução de SQL não autenticada através do endpoint da API de execução de consultas. Quando configurado com um projeto baseado em DuckDB, um invasor pode utilizar primitivas de sistema de arquivos do DuckDB para ler e gravar arquivos acessíveis ao processo do servidor. Isso pode levar à divulgação de arquivos locais, adulteração de artefatos do Recce ou dbt, e modificação de arquivos da aplicação ou arquivos estáticos servidos ao navegador, o que pode resultar em Cross-Site Scripting (XSS) armazenado. Se o servidor for executado com privilégios de root, o acesso aos arquivos ocorre com permissões de root dentro do host ou container.
Recommendations
Atualize para a versão 1.50.0 ou posterior do Recce.
Evite expor o servidor à internet pública ou a redes não confiáveis.
Habilite a autenticação ou coloque o servidor atrás de um proxy reverso ou VPN autenticado.
Execute o servidor como um usuário não root.
Use um sistema de arquivos de aplicação somente leitura, sempre que possível.
Garanta que arquivos sensíveis e credenciais não estejam acessíveis ao processo do servidor.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Duckdb
Recce