CVE-2026-55219: Уразливість у Paymenter дозволяє подвійне списання кредиту
Уразливість CVE-2026-55219 у Paymenter дозволяє одночасне використання кредитного балансу для оплати кількох рахунків. Оновіть до версії 1.5.5 для захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 4.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Paymenter до версії 1.5.5 реалізація блокування рядків у MySQL/MariaDB не використовує активну транзакцію, що дозволяє одночасним запитам на оплату використовувати один і той же кредитний баланс для оплати кількох рахунків. Це призводить до можливих фінансових втрат через подвійне списання коштів.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може спричинити прямі фінансові втрати або неправильне надання послуг через подвійне використання кредитного балансу клієнтів. Вразливість впливає на цілісність платіжних операцій і може підірвати довіру користувачів до платформи.
Рекомендовані дії адміністратора
Рекомендується оновити Paymenter до версії 1.5.5 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити одночасні запити на оплату, переглянути журнали транзакцій на предмет аномалій і впровадити додаткові механізми контролю цілісності платежів. Також варто перевірити налаштування бази даних щодо підтримки транзакцій і блокувань.