ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatność w oprogramowaniu WEBCON BPS

CVE ID: CVE-2026-92419

Data publikacji: 23 września 2026

Producent podatnego oprogramowania: WEBCON

Nazwa podatnego oprogramowania: WEBCON BPS

Podatne wersje: Od 2024.1.1.145 poniżej 2025.2.1.177Od 2026.1.1.1 poniżej 2026.1.1.20

Typ podatności (CWE): Authorization bypass through User-Controlled key (CWE-639)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.

Podatność CVE-2026-92419: WEBCON BPS jest podatny na Insecure Direct Object Reference (IDOR) w endpoincie /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie weryfikuje, czy użytkownik wykonujący żądanie jest uprawniony do dostępu do danych wskazanych użytkowników. Uwierzytelniony atakujący może podać dowolne loginy użytkowników w parametrze selectedPeople, aby wyświetlić harmonogramy urlopów innych pracowników, w tym kierowników i pracowników z innych oddziałów, niezależnie od ograniczeń dostępu wynikających z logiki biznesowej, co prowadzi do nieuprawnionego ujawnienia wrażliwych informacji dotyczących harmonogramów.

Podatność została naprawiona w wersjach: 2025.2.1.177 oraz 2026.1.1.20.

Podziękowania

Za zgłoszenie podatności dziękujemy Robertowi Strzodzie.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.