Krytyczna luka PHP Object Injection w FundEngine do wersji 1.7.9

Krytyczna luka PHP Object Injection w FundEngine ≤1.7.9 umożliwia zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz system.
CVE-2026-73993CVSS 9.8Web

Krytyczna luka PHP Object Injection w FundEngine do wersji 1.7.9

Krytyczna luka PHP Object Injection w FundEngine ≤1.7.9 umożliwia zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz system.

CVSS
9.8 CRITICAL
EPSS
32.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W FundEngine w wersjach do 1.7.9 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może pozwolić atakującym na zdalne wykonanie kodu bez uwierzytelnienia.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad aplikacją oraz potencjalnie całym serwerem, co stanowi poważne zagrożenie dla integralności i poufności danych. Organizacje korzystające z FundEngine powinny traktować tę podatność jako priorytetową do zaadresowania, aby uniknąć poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy FundEngine i ich wdrożenie. W międzyczasie ogranicz ekspozycję aplikacji na zewnątrz oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji bezpieczeństwa i wzmocnić mechanizmy kontroli dostępu. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS