Вразливість SQL-ін'єкції в OpenEMR 8.2.0 при імпорті конфігурації резервного копіювання

Відкрито SQL-ін'єкцію в OpenEMR 8.2.0, що дозволяє адміністраторам виконувати довільні SQL-команди через імпорт резервних копій. Рекомендується оновлення та аудит безпеки.
CVE-2026-39931CVSS 8.6Web

Вразливість SQL-ін'єкції в OpenEMR 8.2.0 при імпорті конфігурації резервного копіювання

Відкрито SQL-ін'єкцію в OpenEMR 8.2.0, що дозволяє адміністраторам виконувати довільні SQL-команди через імпорт резервних копій. Рекомендується оновлення та аудит безпеки.

CVSS
8.6 HIGH
EPSS
25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У OpenEMR до версії 8.2.0 виявлено серйозну вразливість SQL-ін'єкції в функції імпорту конфігурації резервного копіювання, що дозволяє адміністраторам з правами admin або super ACL виконувати довільні SQL-команди через завантаження спеціально сформованого SQL-файлу. Це може призвести до викрадення хешів облікових даних, зміни таблиць контролю доступу, створення бекдорів та запису файлів у файлову систему.

Бізнес-вплив

Ця вразливість становить високий ризик для безпеки медичних інформаційних систем, оскільки зловмисники з правами адміністратора можуть отримати повний контроль над базою даних, змінювати дані користувачів, створювати приховані облікові записи та порушувати цілісність системи. Відсутність належного фільтрування введення підвищує ризик витоку конфіденційної інформації та компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від розробника OpenEMR та застосувати їх для усунення вразливості. Тимчасово обмежте доступ до функції імпорту резервних копій лише довіреним адміністраторам. Проведіть аудит логів на предмет підозрілої активності та перевірте цілісність облікових записів. Для додаткової безпеки обмежте права MySQL FILE та налаштуйте secure_file_priv. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки