Podatności w Wirtualnej Uczelni: RCE i XSS wykryte przez CERT

Dwie dziury w systemie Wirtualna Uczelnia mogą kosztować uczelnie kontrolę nad danymi. CERT Polska i VIPentest ostrzegają przed poważnymi błędami w kodzie.

Udostępnij

Poważne podatności w oprogramowaniu Wirtualna Uczelnia

CERT Polska wykrył dziury w popularnym systemie Wirtualna Uczelnia. Wiele uczelni korzysta z tego rozwiązania. Dwie luki dają atakującym szansę na przejęcie kontroli nad całością.

Informację o błędach przekazał Dawid Bakaj z VIPentest. CERT Polska koordynował ujawnienie tych danych. Chodziło o bezpieczeństwo użytkowników.

CVE-2026-34906: Server-Side Template Injection (SSTI)

Pierwszy problem, CVE-2026-34906, to błąd typu Server-Side Template Injection. Pozwala on na zdalne wykonanie kodu przez osobę bez uprawnień. Słaba walidacja danych w endpointach redirectToUrl oraz parametrze redirectUrlParameter otwiera drogę do wstrzyknięcia wyrażeń. Serwer je wykonuje. Finał jest prosty: zdalne polecenia i połączenie zwrotne typu reverse shell.

CVE-2026-34907: Reflected Cross-Site Scripting (XSS)

Druga luka, CVE-2026-34907, to Reflected Cross-Site Scripting. Winna jest niewłaściwa obsługa parametru locale w wielu endpointach. Atakujący tworzy złośliwy URL z kodem JavaScript. Ofiara klika w link. Skrypt startuje w przeglądarce.

Dotknięte wersje oprogramowania

Błędy występują w wersji wu#2016.437.295#0#20260327_105545 i starszych. Uczelnie muszą szybko zaktualizować systemy. Czasu nie ma.

Źródło informacji i dalsze kroki

CERT Polska podziękował Dawidowi Bakajowi z VIPentest za czujność. Szczegóły procesu zgłaszania błędów znajdziecie pod adresem https://cert.pl/cvd/. Warto śledzić komunikaty tej instytucji.

Bezpieczeństwo systemów informatycznych wymaga teraz szybkich i zdecydowanych ruchów.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 04.06.2026 12:45  ·  opublikowano 04.06.2026 13:45  ·  oryginał 02.06.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *