SOPlanning: Krytyczne podatności w oprogramowaniu

Pięć krytycznych dziur w SOPlanning. CERT Polska ostrzega: od wycieku haseł po przejęcie bazy danych. Czas na szybką aktualizację systemu.

Udostępnij

Krytyczne luki w SOPlanning wykryte przez CERT Polska

CERT Polska ostrzega przed poważnymi dziurami w popularnym systemie SOPlanning. Problem dotyka wszystkich wersji do 1.55 włącznie. Informacje o błędach trafiły do ekspertów, a proces ich ujawnienia był skoordynowany. Szybka reakcja.

Szczegóły wykrytych podatności

W oprogramowaniu znaleziono pięć krytycznych luk. Atakujący mogą wykorzystać brak autoryzacji, błędy XSS, SQL Injection oraz Path Traversal. Możliwe jest też przesyłanie niebezpiecznych plików. Wygląda to źle.

CVE-2026-40543: Brak autoryzacji w tworzeniu kopii zapasowych

Najgroźniejszy błąd, CVE-2026-40543, pozwala na tworzenie kopii zapasowych bez żadnego uwierzytelnienia. Ktoś nieuprawniony może przejąć archiwa z bazami danych. W środku są nazwy użytkowników, hashe haseł oraz poufny plik config.csv. Pełny wgląd w system.

Pozostałe podatności i ich potencjalne konsekwencje

Lista błędów jest długa: CVE-2026-40544 i CVE-2026-40545 (XSS), CVE-2026-40546 (SQL Injection), CVE-2026-40547 (Path Traversal) oraz CVE-2026-40548. Te luki otwierają drogę do przejęcia bazy danych lub uruchomienia złośliwego kodu w przeglądarce. Można też odczytać pliki z serwera. Ryzyko jest ogromne.

Podsumowanie i rekomendacje

CERT Polska zaleca natychmiastową aktualizację SOPlanning do najnowszej wersji. Szczegóły procesu zgłaszania błędów znajdziecie na stronie https://cert.pl/cvd/. Za znalezienie tych luk dziękujemy Łukaszowi Jaworskiemu.

Bezpieczeństwo danych zależy teraz od szybkości instalacji aktualizacji.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 04.06.2026 14:07  ·  opublikowano 04.06.2026 15:07  ·  oryginał 01.06.2026 10:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *