Krytyczna luka PHP Object Injection w Hash Form do wersji 1.4.1

Krytyczna luka PHP Object Injection w Hash Form do wersji 1.4.1 umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-78292CVSS 9.8Web

Krytyczna luka PHP Object Injection w Hash Form do wersji 1.4.1

Krytyczna luka PHP Object Injection w Hash Form do wersji 1.4.1 umożliwia zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
43.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Hash Form do 1.4.1 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może pozwolić atakującym na zdalne wykonanie kodu lub inne poważne naruszenia bezpieczeństwa.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 9.8) stanowi poważne ryzyko dla aplikacji webowych korzystających z podatnych wersji Hash Form. Może prowadzić do przejęcia kontroli nad systemem, co zagraża integralności, poufności i dostępności danych oraz usług. Operatorzy powinni traktować tę lukę jako priorytetową do zaadresowania, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Hash Form i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję podatnej aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Warto również zweryfikować konfigurację środowiska pod kątem minimalizacji skutków ewentualnego ataku. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS