[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
10°C
OptimiDoc Server ujawniał hasła w postaci jawnej
Krytyczna luka w OptimiDoc Server odsłaniała hasła w postaci jawnej. CERT Polska i securitum.com zadbali o naprawę błędu w wersji 26.08.

CERT Polska wykrył krytyczną lukę w oprogramowaniu OptimiDoc Server w wersji On-Premise. Błąd otrzymał identyfikator CVE-2026-15933. Sytuacja wyglądała słabo.
Problem występował we wszystkich wersjach systemu poniżej 26.08. CERT Polska koordynował ujawnienie informacji po otrzymaniu zgłoszenia.
Przechowywanie haseł w postaci jawnej
Podatność typu Plaintext Storage of a Password (CWE-256) sprawiała, że poświadczenia do zewnętrznych usług nie przechodziły szyfrowania. Dane te widniały bezpośrednio w kodzie źródłowym panelu administracyjnego. Prosta sprawa.
Kto mógł uzyskać dostęp do danych
Uwierzytelniony administrator mógł wyświetlić jawne hasła do skonfigurowanych usług. Chodziło głównie o poświadczenia do Active Directory, SharePoint, FTP służący do dostarczania skanów oraz SMTP.
Rozwiązanie problemu i zgłoszenie
Luka zniknęła w wersji 26.08 oprogramowania. CERT Polska podziękował Pawłowi Różańskiemu z securitum.com za znalezienie tego błędu.
Szczegóły procesu zgłaszania podatności znajdą państwo na stronie cert.pl/cvd/.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 04.09.2026 08:18 · opublikowano 04.09.2026 09:18 · oryginał 03.09.2026 12:55



