Krytyczna luka PHP Object Injection w FundEngine do wersji 1.7.9

Krytyczna luka PHP Object Injection w FundEngine ≤1.7.9 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2026-32470CVSS 9.8Web

Krytyczna luka PHP Object Injection w FundEngine do wersji 1.7.9

Krytyczna luka PHP Object Injection w FundEngine ≤1.7.9 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
9.8 CRITICAL
EPSS
31.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W FundEngine w wersjach do 1.7.9 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.

Wpływ biznesowy

Eksploatacja tej luki pozwala atakującemu na przejęcie kontroli nad aplikacją FundEngine, co może skutkować wyciekiem danych, zakłóceniem działania systemu lub dalszymi atakami na infrastrukturę IT. Organizacje korzystające z podatnych wersji są narażone na poważne zagrożenia bezpieczeństwa i potencjalne straty biznesowe.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie wersji FundEngine i aktualizację do najnowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję aplikacji w sieci, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić analizę ryzyka. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej i przeglądzie logów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS