Newsy / CERT
Podatność w oprogramowaniu WEBCON BPS
CVE ID: CVE-2026-92419
Data publikacji: 23 września 2026
Producent podatnego oprogramowania: WEBCON
Nazwa podatnego oprogramowania: WEBCON BPS
Podatne wersje: Od 2024.1.1.145 poniżej 2025.2.1.177Od 2026.1.1.1 poniżej 2026.1.1.20
Typ podatności (CWE): Authorization bypass through User-Controlled key (CWE-639)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.
Podatność CVE-2026-92419: WEBCON BPS jest podatny na Insecure Direct Object Reference (IDOR) w endpoincie /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie weryfikuje, czy użytkownik wykonujący żądanie jest uprawniony do dostępu do danych wskazanych użytkowników. Uwierzytelniony atakujący może podać dowolne loginy użytkowników w parametrze selectedPeople, aby wyświetlić harmonogramy urlopów innych pracowników, w tym kierowników i pracowników z innych oddziałów, niezależnie od ograniczeń dostępu wynikających z logiki biznesowej, co prowadzi do nieuprawnionego ujawnienia wrażliwych informacji dotyczących harmonogramów.
Podatność została naprawiona w wersjach: 2025.2.1.177 oraz 2026.1.1.20.
Podziękowania
Za zgłoszenie podatności dziękujemy Robertowi Strzodzie.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.