OpenEMR do 8.2.0: podatność SQL Injection z uprawnieniami administratora
CVE-2026-39931 w OpenEMR do 8.2.0 umożliwia administratorom wykonanie złośliwych poleceń SQL. Zalecane szybkie aktualizacje i audyt bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W OpenEMR do wersji 8.2.0 wykryto podatność SQL Injection w funkcji importu konfiguracji kopii zapasowej, umożliwiającą administratorom z uprawnieniami admin lub super ACL wykonanie dowolnych poleceń DDL i DML na bazie danych. Atakujący mogą wykorzystać nieprzefiltrowane wywołanie mysql przez shell_exec, co pozwala na kradzież hashy haseł, modyfikację tabel kontroli dostępu, wstrzyknięcie kont tylnych drzwi, tworzenie trwałych triggerów lub procedur oraz zapis plików na systemie plików.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla integralności i poufności danych medycznych przechowywanych w OpenEMR. Atakujący z uprawnieniami administratora mogą przejąć kontrolę nad bazą danych, co może prowadzić do naruszenia prywatności pacjentów, manipulacji danymi oraz trwałego uszkodzenia systemu. W efekcie może to skutkować poważnymi konsekwencjami prawnymi i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie i zastosowanie dostępnych poprawek od dostawcy OpenEMR oraz ograniczenie dostępu do funkcji importu kopii zapasowej tylko do zaufanych administratorów. Należy również przeprowadzić audyt logów pod kątem nieautoryzowanych działań oraz zweryfikować konfigurację uprawnień MySQL, szczególnie FILE i secure_file_priv. W ramach wsparcia DataHouse rekomenduje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz ograniczenie ekspozycji sieciowej krytycznych usług.