Krytyczna luka PHP Object Injection w OttoKit do wersji 1.1.27

Krytyczna luka PHP Object Injection w OttoKit <=1.1.27 pozwala na zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.
CVE-2026-49781CVSS 9.8Web

Krytyczna luka PHP Object Injection w OttoKit do wersji 1.1.27

Krytyczna luka PHP Object Injection w OttoKit <=1.1.27 pozwala na zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj oprogramowanie.

CVSS
9.8 CRITICAL
EPSS
30.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W OttoKit w wersjach do 1.1.27 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może pozwolić atakującym na zdalne wykonanie kodu bez uwierzytelnienia.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad aplikacją lub serwerem, co zagraża integralności i dostępności usług internetowych. Organizacje korzystające z OttoKit powinny traktować tę podatność jako wysokie ryzyko dla swojej infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji u dostawcy OttoKit i ich wdrożenie. W międzyczasie ogranicz ekspozycję aplikacji, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS