OpenEMR do 8.2.0: podatność SQL Injection z uprawnieniami administratora

CVE-2026-39931 w OpenEMR do 8.2.0 umożliwia administratorom wykonanie złośliwych poleceń SQL. Zalecane szybkie aktualizacje i audyt bezpieczeństwa.
CVE-2026-39931CVSS 8.6Web

OpenEMR do 8.2.0: podatność SQL Injection z uprawnieniami administratora

CVE-2026-39931 w OpenEMR do 8.2.0 umożliwia administratorom wykonanie złośliwych poleceń SQL. Zalecane szybkie aktualizacje i audyt bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W OpenEMR do wersji 8.2.0 wykryto podatność SQL Injection w funkcji importu konfiguracji kopii zapasowej, umożliwiającą administratorom z uprawnieniami admin lub super ACL wykonanie dowolnych poleceń DDL i DML na bazie danych. Atakujący mogą wykorzystać nieprzefiltrowane wywołanie mysql przez shell_exec, co pozwala na kradzież hashy haseł, modyfikację tabel kontroli dostępu, wstrzyknięcie kont tylnych drzwi, tworzenie trwałych triggerów lub procedur oraz zapis plików na systemie plików.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla integralności i poufności danych medycznych przechowywanych w OpenEMR. Atakujący z uprawnieniami administratora mogą przejąć kontrolę nad bazą danych, co może prowadzić do naruszenia prywatności pacjentów, manipulacji danymi oraz trwałego uszkodzenia systemu. W efekcie może to skutkować poważnymi konsekwencjami prawnymi i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie i zastosowanie dostępnych poprawek od dostawcy OpenEMR oraz ograniczenie dostępu do funkcji importu kopii zapasowej tylko do zaufanych administratorów. Należy również przeprowadzić audyt logów pod kątem nieautoryzowanych działań oraz zweryfikować konfigurację uprawnień MySQL, szczególnie FILE i secure_file_priv. W ramach wsparcia DataHouse rekomenduje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz ograniczenie ekspozycji sieciowej krytycznych usług.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS