CVE-2026-55219: Błąd wyścigu w Paymenter umożliwiający podwójne wykorzystanie salda kredytowego

Paymenter przed 1.5.5 umożliwia podwójne wykorzystanie salda kredytowego przez błąd blokady wiersza poza transakcją. Aktualizuj do 1.5.5.
CVE-2026-55219CVSS 5.3Web

CVE-2026-55219: Błąd wyścigu w Paymenter umożliwiający podwójne wykorzystanie salda kredytowego

Paymenter przed 1.5.5 umożliwia podwójne wykorzystanie salda kredytowego przez błąd blokady wiersza poza transakcją. Aktualizuj do 1.5.5.

CVSS
5.3 MEDIUM
EPSS
4.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Paymenter w wersjach przed 1.5.5 zawiera błąd, w którym blokada wiersza (lockForUpdate()) jest wywoływana poza aktywną transakcją, co pozwala na jednoczesne wykorzystanie tego samego salda kredytowego do opłacenia wielu faktur. Problem ten może prowadzić do bezpośrednich strat finansowych lub zasobowych platformy.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć finansowych poprzez podwójne wykorzystanie środków kredytowych w systemie Paymenter. Może to skutkować nieautoryzowanym świadczeniem usług lub dostarczaniem towarów cyfrowych, co prowadzi do strat oraz konieczności dodatkowej weryfikacji transakcji i zabezpieczeń.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Paymenter do wersji 1.5.5 lub nowszej, gdzie problem został rozwiązany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć jednoczesny dostęp do funkcji płatności, monitorować logi transakcji pod kątem podejrzanych zdarzeń oraz przeprowadzić przegląd i wzmocnienie kontroli transakcji w bazie danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS