ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatność w oprogramowaniu drEryk Gabinet

CVE ID: CVE-2026-17038

Data publikacji: 10 września 2026

Producent podatnego oprogramowania: drEryk

Nazwa podatnego oprogramowania: drEryk Gabinet

Podatne wersje: Wszystkie przed 11.5.0

Typ podatności (CWE): Use of Hard-coded Credentials (CWE-798)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu drEryk Gabinet i uczestniczył w koordynacji jej ujawnienia.

Podatność CVE-2026-17038: DrEryk Gabinet w wersjach wcześniejszych niż 11.5.0 używa zaszytych na stałe poświadczeń API w swoim komponencie raportowania zgłoszeń. Poświadczenia te mogą zostać użyte do bezpośredniego uwierzytelnienia w API systemu zgłoszeń. Umożliwia to atakującemu wykonywanie uprzywilejowanych operacji wykraczających poza funkcjonalność oferowaną przez aplikację, w tym odczytywanie i modyfikowanie zgłoszeń.

Podziękowania

Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.