Newsy / CERT
Podatność w oprogramowaniu OptimiDoc Server (On-Premise)
CVE ID: CVE-2026-15933
Data publikacji: 03 września 2026
Producent podatnego oprogramowania: OptimiDoc
Nazwa podatnego oprogramowania: OptimiDoc Server
Podatne wersje: Wszystkie poniżej 26.08
Typ podatności (CWE): Plaintext Storage of a Password (CWE-256)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu OptimiDoc Server (On-Premise) i koordynował proces ujawniania informacji.
Podatność CVE-2026-15933: OptimiDoc Server (On-Premise) przechowuje poświadczenia do usług zewnętrznych w postaci jawnej. Uwierzytelniony administrator może wyświetlić wcześniej skonfigurowane hasła usług, w tym SMTP, FTP (do dostarczania skanów), Active Directory (do importu listy użytkowników) oraz poświadczenia SharePoint, w postaci jawnej w kodzie źródłowym strony panelu administracyjnego. Umożliwia to ujawnienie wrażliwych danych uwierzytelniających do zewnętrznych usług.
Problem ten został rozwiązany w wersji 26.08
Podziękowania
Za zgłoszenie podatności dziękujemy Pawłowi Różańskiemu z securitum.com.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.