[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Wykryto lukę SQL Injection w systemie SOPlanning
CERT Polska wykrył groźną lukę w SOPlanning. Błąd CVE-2026-50644 pozwala na wstrzyknięcie złośliwego kodu. Producent wydał już poprawkę.

Krytyczna podatność w SOPlanning
CERT Polska ostrzega przed groźną luką w systemie SOPlanning. Błąd oznaczono jako CVE-2026-50644. Problem dotyka wszystkich wersji poniżej 1.56.01.
Mamy do czynienia z SQL Injection (CWE-89). Chodzi o niewłaściwą neutralizację elementów w poleceniach SQL. Sytuacja jest poważna.
Mechanizm działania ataku
Szczegóły luki CVE-2026-50644
Słaby punkt znaleziono w konfiguracji retencji audytu. Ktoś z uprawnieniami parameters_all może wstrzyknąć złośliwe polecenia SQL do formularza. System je zapisze.
Kod uruchamia się później. Dzieje się to, gdy atakujący lub inny użytkownik wejdzie w funkcjonalność audytu.
Rozwiązanie problemu i zgłoszenie
Producent naprawił błąd w wersji 1.56.01. Proces ujawniania informacji koordynował CERT Polska.
Za znalezienie luki podziękowano Arkadiuszowi Marcie. Szczegóły procesu zgłaszania czekają na stronie cert.pl/cvd/.
Bezpieczeństwo danych zależy teraz od aktualizacji systemu.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 11.07.2026 14:30 · opublikowano 11.07.2026 15:30 · oryginał 09.07.2026 12:55






