CVE-2026-55219: Błąd wyścigu w Paymenter umożliwiający podwójne wykorzystanie salda kredytowego
Paymenter przed 1.5.5 umożliwia podwójne wykorzystanie salda kredytowego przez błąd blokady wiersza poza transakcją. Aktualizuj do 1.5.5.
- CVSS
- 5.3 MEDIUM
- EPSS
- 4.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Paymenter w wersjach przed 1.5.5 zawiera błąd, w którym blokada wiersza (lockForUpdate()) jest wywoływana poza aktywną transakcją, co pozwala na jednoczesne wykorzystanie tego samego salda kredytowego do opłacenia wielu faktur. Problem ten może prowadzić do bezpośrednich strat finansowych lub zasobowych platformy.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć finansowych poprzez podwójne wykorzystanie środków kredytowych w systemie Paymenter. Może to skutkować nieautoryzowanym świadczeniem usług lub dostarczaniem towarów cyfrowych, co prowadzi do strat oraz konieczności dodatkowej weryfikacji transakcji i zabezpieczeń.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Paymenter do wersji 1.5.5 lub nowszej, gdzie problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć jednoczesny dostęp do funkcji płatności, monitorować logi transakcji pod kątem podejrzanych zdarzeń oraz przeprowadzić przegląd i wzmocnienie kontroli transakcji w bazie danych.