[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
CERT: UBB.threads podatny na poważne luki bezpieczeństwa
CERT Polska wykryło poważne luki w UBB.threads. Błędy SQL Injection i XSS zagrażają wersjom do 7.7.5. Producent nie odpowiada na zgłoszenia.

Ostrzeżenie o podatnościach w oprogramowaniu UBB.threads
CERT Polska wykryło szereg luk w popularnym systemie UBB.threads od UBB Systems. Zagrożenia są poważne. Mowa o błędach typu Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), SQL Injection, Path Traversal oraz Denial of Service (DoS). Problem dotyczy wszystkich wersji oprogramowania do 7.7.5 włącznie.
Szczegóły wykrytych podatności
Luka CVE-2026-54219 to Stored XSS. Pozwala ona wstrzykiwać kod JavaScript w postach i profilach użytkowników. Z kolei CVE-2026-54220 to CSRF, która wymusza niezamierzone akcje na uwierzytelnionych kontach. Mamy też Reflected XSS (CVE-2026-54221) oraz Blind SQL Injection (CVE-2026-54222). Ten ostatni daje dostęp do bazy danych przez sekcję Members w Panelu Kontrolnym.
Potencjalne konsekwencje ataków
Dalej mamy CVE-2026-54223, czyli Path Traversal. Umożliwia on odczyt i zapis plików na serwerze. Ostatni błąd, CVE-2026-54224, to atak Denial of Service (DoS). Może on całkowicie zablokować aplikację przez przeciążenie bazy danych. Producent milczy. Podatności potwierdzono w wersji 7.7.5, ale mogą być w innych.
Działania zalecane
CERT Polska radzi administratorom UBB.threads monitorować sytuację i sprawdzać własne instalacje. Szczegóły procesu zgłaszania luk znajdą Państwo na stronie https://cert.pl/cvd/. Za znalezienie błędów dziękujemy Kamilowi Szczurowskiemu oraz Michałowi Wnękowiczowi z Securitum.
Bezpieczeństwo sieci to ciągła walka z niewidzialnym przeciwnikiem.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 19.06.2026 10:25 · opublikowano 19.06.2026 11:25 · oryginał 18.06.2026 14:55






