CVE-2026-28805: podatność SQL Injection w OpenSTAManager
Krytyczna luka SQL Injection w OpenSTAManager do wersji 2.10.2 pozwala na wykradanie danych. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 37.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- openstamanager
Co wiadomo
OpenSTAManager do wersji 2.10.2 zawierał krytyczną podatność typu Time-Based Blind SQL Injection w obsłudze parametru options[stato]. Atakujący z uprawnieniami może wstrzykiwać złośliwe zapytania SQL, uzyskując dostęp do poufnych danych z bazy MySQL.
Wpływ biznesowy
Podatność umożliwia wykradanie wrażliwych informacji, takich jak dane użytkowników, hasła czy dane finansowe, co może prowadzić do poważnych naruszeń bezpieczeństwa i strat finansowych. Organizacje korzystające z OpenSTAManager powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie OpenSTAManager do wersji 2.10.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień zwiększą ochronę przed podobnymi atakami.