CVE-2026-35168: Luka w OpenSTAManager umożliwiająca wykonanie dowolnych poleceń SQL

Wysokie ryzyko wykonania dowolnych poleceń SQL w OpenSTAManager przed wersją 2.10.2. Zalecana szybka aktualizacja i ograniczenie dostępu.
CVE-2026-35168CVSS 8.8Database

CVE-2026-35168: Luka w OpenSTAManager umożliwiająca wykonanie dowolnych poleceń SQL

Wysokie ryzyko wykonania dowolnych poleceń SQL w OpenSTAManager przed wersją 2.10.2. Zalecana szybka aktualizacja i ograniczenie dostępu.

CVSS
8.8 HIGH
EPSS
48.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
openstamanager

Co wiadomo

W OpenSTAManager przed wersją 2.10.2 moduł Aggiornamenti pozwalał uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń SQL bez walidacji, co stwarza poważne ryzyko dla integralności bazy danych. Luka ta umożliwiała m.in. tworzenie, modyfikowanie i usuwanie danych oraz struktur bazy.

Wpływ biznesowy

Atakujący z dostępem do modułu Aggiornamenti mógł przeprowadzić złośliwe operacje na bazie danych, co może prowadzić do utraty danych, uszkodzenia systemu lub wycieku informacji. W środowiskach produkcyjnych taka luka stanowi poważne zagrożenie dla ciągłości działania i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację OpenSTAManager do wersji 2.10.2 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do modułu Aggiornamenti wyłącznie do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać uprawnienia bazy danych, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS