Krytyczna luka PHP Object Injection w Nifty do wersji 1.4.1

Krytyczna luka w Nifty <=1.4.1 umożliwia nieautoryzowaną injekcję obiektów PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-27429CVSS 9.8Web

Krytyczna luka PHP Object Injection w Nifty do wersji 1.4.1

Krytyczna luka w Nifty <=1.4.1 umożliwia nieautoryzowaną injekcję obiektów PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
42.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Nifty w wersjach do 1.4.1 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.

Wpływ biznesowy

Eksploatacja tej luki może skutkować przejęciem kontroli nad aplikacją lub serwerem, co zagraża integralności i poufności danych oraz ciągłości działania usług. Operatorzy IT powinni traktować tę podatność jako wysokie ryzyko dla infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od dostawcy Nifty i ich wdrożenie. W międzyczasie ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń. Priorytetowo traktować działania minimalizujące ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS