[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
29°C
Opublikowano informacje o podatnościach w oprogramowaniu Sparx Systems
CERT Polska wykrył dziury w produktach Sparx Systems. SQL injection, eskalacja uprawnień i DoS. Sprawa jest poważna, a szczegóły wciąż nie są w pełni publiczne.

Nowe podatności w oprogramowaniu Sparx Systems
CERT Polska dał znać o serii dziur w produktach Sparx Systems. Chodzi o Pro Cloud Server oraz Enterprise Architect. Producent dostał info wcześniej, ale szczegóły i dokładny zakres wersji wciąż są trzymane w tajemnicy. No wiecie jak to bywa.
Błędy wyłapał Blażej Adamczyk (br0x) z Efigo, a sprawą zajął się CERT Polska. Testy potwierdziły problemy w wersjach do 6.1 Pro Cloud Server i do 17.1 Enterprise Architect. Inne wydania mogą być zagrożone. I tu się zrobiło ciekawie.
CVE-2026-42096 i CVE-2026-42097: Problemy z uprawnieniami w Pro Cloud Server
Luka CVE-2026-42096 to klasyczny Broken Access Control przy rozmowie z bazą danych. Ktoś z dostępem może wysyłać dowolne zapytania SQL. Z kolei CVE-2026-42097 daje szansę na całkowite ominięcie logowania. Wystarczy wrzucić nazwę modelu w binarny ładunek żądania POST. I tu właśnie jest haczyk.
CVE-2026-42098: Eskalacja uprawnień w Enterprise Architect
W Sparx Enterprise Architect sprawa wygląda jeszcze gorzej. Atakujący może zmienić zachowanie klienta, na przykład przez debugger, i wejść do systemu jako administrator. To daje pełną kontrolę nad repozytorium. No kto by pomyślał.
CVE-2026-42099 i CVE-2026-42100: Race Condition i DoS w Pro Cloud Server
CVE-2026-42099 to błąd typu Race Condition w endpointcie /data_api/dl_internal_artifact.php. Dzięki niemu można stworzyć złośliwy plik PHP. Mamy też CVE-2026-42100, czyli atak DoS. Specjalne zapytanie SQL po prostu kładzie usługę Pro Cloud Server. Cyfry mówią same za siebie.
Zgłoszenia nowych błędów przyjmuje CERT Polska pod adresem https://cert.pl/cvd/. Tam znajdziecie wszystkie szczegóły.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 20.05.2026 11:26 · opublikowano 20.05.2026 12:26 · oryginał 19.05.2026 11:55






