Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6

Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-73389CVSS 9.8Web

Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6

Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
25.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Kalles Addons do 1.0.6 wykryto krytyczną lukę PHP Object Injection, która nie wymaga uwierzytelnienia. Atakujący może wykorzystać tę podatność do wykonania złośliwego kodu na serwerze.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia kontroli nad aplikacją i serwerem, co zagraża integralności i dostępności usług internetowych. Operatorzy IT powinni traktować tę podatność jako priorytetową ze względu na możliwość zdalnego wykonania kodu bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Kalles Addons oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję aplikacji w sieci, monitoruj logi pod kątem podejrzanej aktywności i przeprowadź ocenę ryzyka. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzane aktualizacje oraz pomoc w ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS