[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Podatności w Wirtualnej Uczelni: RCE i XSS wykryte przez CERT
Dwie dziury w systemie Wirtualna Uczelnia mogą kosztować uczelnie kontrolę nad danymi. CERT Polska i VIPentest ostrzegają przed poważnymi błędami w kodzie.

Poważne podatności w oprogramowaniu Wirtualna Uczelnia
CERT Polska wykrył dziury w popularnym systemie Wirtualna Uczelnia. Wiele uczelni korzysta z tego rozwiązania. Dwie luki dają atakującym szansę na przejęcie kontroli nad całością.
Informację o błędach przekazał Dawid Bakaj z VIPentest. CERT Polska koordynował ujawnienie tych danych. Chodziło o bezpieczeństwo użytkowników.
CVE-2026-34906: Server-Side Template Injection (SSTI)
Pierwszy problem, CVE-2026-34906, to błąd typu Server-Side Template Injection. Pozwala on na zdalne wykonanie kodu przez osobę bez uprawnień. Słaba walidacja danych w endpointach redirectToUrl oraz parametrze redirectUrlParameter otwiera drogę do wstrzyknięcia wyrażeń. Serwer je wykonuje. Finał jest prosty: zdalne polecenia i połączenie zwrotne typu reverse shell.
CVE-2026-34907: Reflected Cross-Site Scripting (XSS)
Druga luka, CVE-2026-34907, to Reflected Cross-Site Scripting. Winna jest niewłaściwa obsługa parametru locale w wielu endpointach. Atakujący tworzy złośliwy URL z kodem JavaScript. Ofiara klika w link. Skrypt startuje w przeglądarce.
Dotknięte wersje oprogramowania
Błędy występują w wersji wu#2016.437.295#0#20260327_105545 i starszych. Uczelnie muszą szybko zaktualizować systemy. Czasu nie ma.
Źródło informacji i dalsze kroki
CERT Polska podziękował Dawidowi Bakajowi z VIPentest za czujność. Szczegóły procesu zgłaszania błędów znajdziecie pod adresem https://cert.pl/cvd/. Warto śledzić komunikaty tej instytucji.
Bezpieczeństwo systemów informatycznych wymaga teraz szybkich i zdecydowanych ruchów.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 04.06.2026 12:45 · opublikowano 04.06.2026 13:45 · oryginał 02.06.2026 12:55






