CERT Polska opisał podatność CVE-2026-92419 w WEBCON BPS, która ujawnia harmonogramy urlopów innych pracowników
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Incydenty
- Redakcja
- Paweł Rosół
- Źródło
- CERT Polska ()
CERT Polska opublikował 23 września 2026 r. ostrzeżenie o podatności w WEBCON BPS. Uwierzytelniony użytkownik może przez API wykresu urlopowego zobaczyć harmonogramy urlopów innych pracowników. Producent wydał poprawione wersje.
CERT Polska opublikował 23 września 2026 r. ostrzeżenie o podatności CVE-2026-92419 w oprogramowaniu WEBCON BPS. Zgłoszenie trafiło do CERT Polska, który koordynował ujawnienie informacji. Podatność dotyczy endpointu /api/vacations/{path}, a jej typ to Insecure Direct Object Reference (IDOR), sklasyfikowany jako CWE-639.
Parametr selectedPeople w API wykresu urlopowego nie sprawdza, czy użytkownik wysyłający żądanie ma prawo do danych wskazanych osób. Uwierzytelniony atakujący może podać dowolne loginy i zobaczyć harmonogramy urlopów innych pracowników, także kierowników i osób z innych oddziałów, mimo ograniczeń dostępu wynikających z logiki biznesowej. Skutkiem jest nieuprawnione ujawnienie informacji o harmonogramach. Źródło nie opisuje żadnego innego skutku.
Podatne są wersje od 2024.1.1.145 poniżej 2025.2.1.177 oraz od 2026.1.1.1 poniżej 2026.1.1.20. Poprawki zawierają wersje 2025.2.1.177 i 2026.1.1.20. Jeśli w twojej organizacji działa WEBCON BPS, sprawdź numer wersji i porównaj go z tymi zakresami. Ponieważ atak wymaga uwierzytelnienia, dotyczy przede wszystkim osób, które już mają konto w systemie.
Za zgłoszenie podatności CERT Polska dziękuje Robertowi Strzodzie.