Wykryto lukę SQL Injection w systemie SOPlanning

CERT Polska wykrył groźną lukę w SOPlanning. Błąd CVE-2026-50644 pozwala na wstrzyknięcie złośliwego kodu. Producent wydał już poprawkę.

Udostępnij

Krytyczna podatność w SOPlanning

CERT Polska ostrzega przed groźną luką w systemie SOPlanning. Błąd oznaczono jako CVE-2026-50644. Problem dotyka wszystkich wersji poniżej 1.56.01.

Mamy do czynienia z SQL Injection (CWE-89). Chodzi o niewłaściwą neutralizację elementów w poleceniach SQL. Sytuacja jest poważna.

Mechanizm działania ataku

Szczegóły luki CVE-2026-50644

Słaby punkt znaleziono w konfiguracji retencji audytu. Ktoś z uprawnieniami parameters_all może wstrzyknąć złośliwe polecenia SQL do formularza. System je zapisze.

Kod uruchamia się później. Dzieje się to, gdy atakujący lub inny użytkownik wejdzie w funkcjonalność audytu.

Rozwiązanie problemu i zgłoszenie

Producent naprawił błąd w wersji 1.56.01. Proces ujawniania informacji koordynował CERT Polska.

Za znalezienie luki podziękowano Arkadiuszowi Marcie. Szczegóły procesu zgłaszania czekają na stronie cert.pl/cvd/.

Bezpieczeństwo danych zależy teraz od aktualizacji systemu.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 11.07.2026 14:30  ·  opublikowano 11.07.2026 15:30  ·  oryginał 09.07.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *