CVE-2026-28805: podatność SQL Injection w OpenSTAManager

Krytyczna luka SQL Injection w OpenSTAManager do wersji 2.10.2 pozwala na wykradanie danych. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2026-28805CVSS 8.8Database

CVE-2026-28805: podatność SQL Injection w OpenSTAManager

Krytyczna luka SQL Injection w OpenSTAManager do wersji 2.10.2 pozwala na wykradanie danych. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
8.8 HIGH
EPSS
37.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
openstamanager

Co wiadomo

OpenSTAManager do wersji 2.10.2 zawierał krytyczną podatność typu Time-Based Blind SQL Injection w obsłudze parametru options[stato]. Atakujący z uprawnieniami może wstrzykiwać złośliwe zapytania SQL, uzyskując dostęp do poufnych danych z bazy MySQL.

Wpływ biznesowy

Podatność umożliwia wykradanie wrażliwych informacji, takich jak dane użytkowników, hasła czy dane finansowe, co może prowadzić do poważnych naruszeń bezpieczeństwa i strat finansowych. Organizacje korzystające z OpenSTAManager powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie OpenSTAManager do wersji 2.10.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień zwiększą ochronę przed podobnymi atakami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS