„`html
Zusammenfassung
CVE-2026-54061 ist eine kritische Sicherheitslücke in Dgraph, einer verteilten Open-Source-GraphQL-Datenbank. Die Schwachstelle ermöglicht es unauthentifizierten Netzwerk-Clients, über den öffentlichen gRPC-Port :9080 auf Remote Procedure Calls (RPCs) für externe Snapshot-Importe zuzugreifen. Dies führt zu einer vollständigen Kompromittierung der Datenbankintegrität, da Angreifer existierende Datenbankbestände löschen und ersetzen können. Der CVSS-Score von 9.1 unterstreicht die kritische Natur dieser Schwachstelle.
Betroffene Systeme
Alle Dgraph-Versionen vor 25.3.5 sind anfällig. Besonders kritisch sind produktive Umgebungen mit exponiertem gRPC-Port :9080 im öffentlichen Netzwerk. Systeme ohne Netzwerk-Segmentierung oder Firewall-Regeln sind unmittelbar gefährdet.
Technische Details
Die Sicherheitslücke liegt in der ungeschützten Implementierung des StreamExtSnapshot-RPC-Handlers. Dieser empfängt Badger-Stream-Daten ohne vorherige Authentifizierung oder Autorisierungsprüfung. Der Handler ruft die Prepare()-Funktion auf, bevor der Datenstrom verarbeitet wird. Diese Operation führt zum Löschen aller existierenden Datenbankbestände und deren Ersetzung durch die vom Angreifer übermittelten Daten. Ein unauthentifizierter Netzwerk-Client kann diese Funktionalität direkt über den öffentlich erreichbaren gRPC-Port :9080 aufrufen.
Empfohlene Massnahmen
- Sofortige Migration auf Dgraph Version 25.3.5 oder höher
- Implementierung von Firewall-Regeln zur Beschränkung des Zugriffs auf Port :9080 auf vertrauenswürdige Netzwerk-Bereiche
- Aktivierung von TLS/mTLS fĂĽr gRPC-Kommunikation
- Implementierung von gRPC-Interceptors fĂĽr Authentifizierung und Autorisierung
- Überprüfung von Datenbankbeständen auf unerwartete Änderungen
- Netzwerk-Segmentierung zur Isolation von Datenbankkomponenten
Bewertung
Die Schwachstelle stellt eine kritische Bedrohung dar. Die Kombination aus fehlender Authentifizierung, öffentlicher Erreichbarkeit und destruktiven Auswirkungen (Datenlöschung) erfordert unmittelbare Maßnahmen. Das Fehlen eines verfügbaren Patches unterstreicht die Notwendigkeit sofortiger Netzwerk-Isolation bis zur Aktualisierung möglich ist.
„`