Newsy / CERT
Podatność w oprogramowaniu drEryk Gabinet
CVE ID: CVE-2026-17038
Data publikacji: 10 września 2026
Producent podatnego oprogramowania: drEryk
Nazwa podatnego oprogramowania: drEryk Gabinet
Podatne wersje: Wszystkie przed 11.5.0
Typ podatności (CWE): Use of Hard-coded Credentials (CWE-798)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu drEryk Gabinet i uczestniczył w koordynacji jej ujawnienia.
Podatność CVE-2026-17038: DrEryk Gabinet w wersjach wcześniejszych niż 11.5.0 używa zaszytych na stałe poświadczeń API w swoim komponencie raportowania zgłoszeń. Poświadczenia te mogą zostać użyte do bezpośredniego uwierzytelnienia w API systemu zgłoszeń. Umożliwia to atakującemu wykonywanie uprzywilejowanych operacji wykraczających poza funkcjonalność oferowaną przez aplikację, w tym odczytywanie i modyfikowanie zgłoszeń.
Podziękowania
Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.