CVE-2026-55219: Уразливість у Paymenter дозволяє подвійне списання кредиту

Уразливість CVE-2026-55219 у Paymenter дозволяє одночасне використання кредитного балансу для оплати кількох рахунків. Оновіть до версії 1.5.5 для захисту.
CVE-2026-55219CVSS 5.3Web

CVE-2026-55219: Уразливість у Paymenter дозволяє подвійне списання кредиту

Уразливість CVE-2026-55219 у Paymenter дозволяє одночасне використання кредитного балансу для оплати кількох рахунків. Оновіть до версії 1.5.5 для захисту.

CVSS
5.3 MEDIUM
EPSS
4.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Paymenter до версії 1.5.5 реалізація блокування рядків у MySQL/MariaDB не використовує активну транзакцію, що дозволяє одночасним запитам на оплату використовувати один і той же кредитний баланс для оплати кількох рахунків. Це призводить до можливих фінансових втрат через подвійне списання коштів.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може спричинити прямі фінансові втрати або неправильне надання послуг через подвійне використання кредитного балансу клієнтів. Вразливість впливає на цілісність платіжних операцій і може підірвати довіру користувачів до платформи.

Рекомендовані дії адміністратора

Рекомендується оновити Paymenter до версії 1.5.5 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити одночасні запити на оплату, переглянути журнали транзакцій на предмет аномалій і впровадити додаткові механізми контролю цілісності платежів. Також варто перевірити налаштування бази даних щодо підтримки транзакцій і блокувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки