CVE-2026-35168: Luka w OpenSTAManager umożliwiająca wykonanie dowolnych poleceń SQL
Wysokie ryzyko wykonania dowolnych poleceń SQL w OpenSTAManager przed wersją 2.10.2. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 48.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- openstamanager
Co wiadomo
W OpenSTAManager przed wersją 2.10.2 moduł Aggiornamenti pozwalał uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń SQL bez walidacji, co stwarza poważne ryzyko dla integralności bazy danych. Luka ta umożliwiała m.in. tworzenie, modyfikowanie i usuwanie danych oraz struktur bazy.
Wpływ biznesowy
Atakujący z dostępem do modułu Aggiornamenti mógł przeprowadzić złośliwe operacje na bazie danych, co może prowadzić do utraty danych, uszkodzenia systemu lub wycieku informacji. W środowiskach produkcyjnych taka luka stanowi poważne zagrożenie dla ciągłości działania i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację OpenSTAManager do wersji 2.10.2 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do modułu Aggiornamenti wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać uprawnienia bazy danych, aby zminimalizować ryzyko wykorzystania luki.