CERT: UBB.threads podatny na poważne luki bezpieczeństwa

CERT Polska wykryło poważne luki w UBB.threads. Błędy SQL Injection i XSS zagrażają wersjom do 7.7.5. Producent nie odpowiada na zgłoszenia.

Udostępnij

Ostrzeżenie o podatnościach w oprogramowaniu UBB.threads

CERT Polska wykryło szereg luk w popularnym systemie UBB.threads od UBB Systems. Zagrożenia są poważne. Mowa o błędach typu Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), SQL Injection, Path Traversal oraz Denial of Service (DoS). Problem dotyczy wszystkich wersji oprogramowania do 7.7.5 włącznie.

Szczegóły wykrytych podatności

Luka CVE-2026-54219 to Stored XSS. Pozwala ona wstrzykiwać kod JavaScript w postach i profilach użytkowników. Z kolei CVE-2026-54220 to CSRF, która wymusza niezamierzone akcje na uwierzytelnionych kontach. Mamy też Reflected XSS (CVE-2026-54221) oraz Blind SQL Injection (CVE-2026-54222). Ten ostatni daje dostęp do bazy danych przez sekcję Members w Panelu Kontrolnym.

Potencjalne konsekwencje ataków

Dalej mamy CVE-2026-54223, czyli Path Traversal. Umożliwia on odczyt i zapis plików na serwerze. Ostatni błąd, CVE-2026-54224, to atak Denial of Service (DoS). Może on całkowicie zablokować aplikację przez przeciążenie bazy danych. Producent milczy. Podatności potwierdzono w wersji 7.7.5, ale mogą być w innych.

Działania zalecane

CERT Polska radzi administratorom UBB.threads monitorować sytuację i sprawdzać własne instalacje. Szczegóły procesu zgłaszania luk znajdą Państwo na stronie https://cert.pl/cvd/. Za znalezienie błędów dziękujemy Kamilowi Szczurowskiemu oraz Michałowi Wnękowiczowi z Securitum.

Bezpieczeństwo sieci to ciągła walka z niewidzialnym przeciwnikiem.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 19.06.2026 10:25  ·  opublikowano 19.06.2026 11:25  ·  oryginał 18.06.2026 14:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *