OptimiDoc Server ujawniał hasła w postaci jawnej

Krytyczna luka w OptimiDoc Server odsłaniała hasła w postaci jawnej. CERT Polska i securitum.com zadbali o naprawę błędu w wersji 26.08.

Udostępnij

CERT Polska wykrył krytyczną lukę w oprogramowaniu OptimiDoc Server w wersji On-Premise. Błąd otrzymał identyfikator CVE-2026-15933. Sytuacja wyglądała słabo.

Problem występował we wszystkich wersjach systemu poniżej 26.08. CERT Polska koordynował ujawnienie informacji po otrzymaniu zgłoszenia.

Przechowywanie haseł w postaci jawnej

Podatność typu Plaintext Storage of a Password (CWE-256) sprawiała, że poświadczenia do zewnętrznych usług nie przechodziły szyfrowania. Dane te widniały bezpośrednio w kodzie źródłowym panelu administracyjnego. Prosta sprawa.

Kto mógł uzyskać dostęp do danych

Uwierzytelniony administrator mógł wyświetlić jawne hasła do skonfigurowanych usług. Chodziło głównie o poświadczenia do Active Directory, SharePoint, FTP służący do dostarczania skanów oraz SMTP.

Rozwiązanie problemu i zgłoszenie

Luka zniknęła w wersji 26.08 oprogramowania. CERT Polska podziękował Pawłowi Różańskiemu z securitum.com za znalezienie tego błędu.

Szczegóły procesu zgłaszania podatności znajdą państwo na stronie cert.pl/cvd/.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 04.09.2026 08:18  ·  opublikowano 04.09.2026 09:18  ·  oryginał 03.09.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *