Odkryto podatność XSS w oprogramowaniu Request Tracker

CERT Polska znalazł lukę w Request Trackerze. CVE-2026-6841 pozwala na wstrzyknięcie kodu JavaScript. Sprawa jest już w toku.

Udostępnij

Nowa podatność w Request Tracker

Ekipa z CERT Polska namierzyła lukę typu cross-site scripting (XSS) w Request Trackerze od Best Practical. Wykryli to podczas wewnętrznych testów. I tu się zrobiło ciekawie – teraz trwa proces kontrolowanego ujawniania sprawy.

Mamy numer CVE-2026-6841. Chodzi o parametry żądań GET. Atakujący może odpalić dowolny kod JavaScript w przeglądarce celu, wysyłając mu odpowiednio spreparowany link. No wiecie jak to bywa.

Szczegóły podatności CVE-2026-6841

Dziura występuje w wersjach od 5.0.4 do 5.0.9 oraz od 6.0.0 do 6.0.2. I tu właśnie jest haczyk: złośliwy kod JavaScript wchodzi przez parametr Page w adresie URL. Cyfry mówią same za siebie.

Proces zgłaszania i podziękowania

Błąd znalazł Aleksander Iwicki z CERT Polska. Szczegóły dotyczące zgłaszania takich wpadek znajdziecie na stronie https://cert.pl/cvd/.

To była szybka i konkretna robota zespołu.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 22.05.2026 08:41  ·  opublikowano 22.05.2026 09:41  ·  oryginał 21.05.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *