CERT Polska opisał podatność CVE-2026-92419 w WEBCON BPS, która ujawnia harmonogramy urlopów innych pracowników

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
CERT Polska ()

CERT Polska opublikował 23 września 2026 r. ostrzeżenie o podatności w WEBCON BPS. Uwierzytelniony użytkownik może przez API wykresu urlopowego zobaczyć harmonogramy urlopów innych pracowników. Producent wydał poprawione wersje.

CERT Polska opublikował 23 września 2026 r. ostrzeżenie o podatności CVE-2026-92419 w oprogramowaniu WEBCON BPS. Zgłoszenie trafiło do CERT Polska, który koordynował ujawnienie informacji. Podatność dotyczy endpointu /api/vacations/{path}, a jej typ to Insecure Direct Object Reference (IDOR), sklasyfikowany jako CWE-639.

Parametr selectedPeople w API wykresu urlopowego nie sprawdza, czy użytkownik wysyłający żądanie ma prawo do danych wskazanych osób. Uwierzytelniony atakujący może podać dowolne loginy i zobaczyć harmonogramy urlopów innych pracowników, także kierowników i osób z innych oddziałów, mimo ograniczeń dostępu wynikających z logiki biznesowej. Skutkiem jest nieuprawnione ujawnienie informacji o harmonogramach. Źródło nie opisuje żadnego innego skutku.

Podatne są wersje od 2024.1.1.145 poniżej 2025.2.1.177 oraz od 2026.1.1.1 poniżej 2026.1.1.20. Poprawki zawierają wersje 2025.2.1.177 i 2026.1.1.20. Jeśli w twojej organizacji działa WEBCON BPS, sprawdź numer wersji i porównaj go z tymi zakresami. Ponieważ atak wymaga uwierzytelnienia, dotyczy przede wszystkim osób, które już mają konto w systemie.

Za zgłoszenie podatności CERT Polska dziękuje Robertowi Strzodzie.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.