Krytyczna luka PHP Object Injection w Fusion Builder do wersji 3.15.4

Odkryto krytyczną lukę PHP Object Injection w Fusion Builder do wersji 3.15.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-54194CVSS 9.8Web

Krytyczna luka PHP Object Injection w Fusion Builder do wersji 3.15.4

Odkryto krytyczną lukę PHP Object Injection w Fusion Builder do wersji 3.15.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
30.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Fusion Builder w wersjach do 3.15.4 wykryto krytyczną lukę PHP Object Injection, która może umożliwić zdalne wykonanie kodu. Luka ta ma bardzo wysoki wskaźnik CVSS 9.8, co wskazuje na poważne zagrożenie dla aplikacji webowych korzystających z tego komponentu.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług. Operatorzy IT powinni traktować to zagrożenie priorytetowo, zwłaszcza w środowiskach produkcyjnych, gdzie Fusion Builder jest używany. Niezabezpieczone systemy mogą stać się celem ataków zdalnych, co może skutkować poważnymi stratami biznesowymi i naruszeniem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji od dostawcy Fusion Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony aplikacji webowych, takich jak WAF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS