Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu KAMSOFT KS-SOMED i koordynował proces ujawniania informacji.
Podatność CVE-2026-42251: Użycie zakodowanych na stałe poświadczeń w KS-SOMED umożliwiało nieautoryzowanemu atakującemu dostęp do serwera FTP, na którym hostowane były pakiety aktualizacyjne aplikacji. Atakujący posiadający te poświadczenia mógł przesłać złośliwy plik aktualizacyjny, co mogło prowadzić do jego dystrybucji i instalacji na maszynach klientów jako zaufana aktualizacja.
Ten problem dotyczy KS-SOMED z modułami: KSPLUPDFTP.exe do wersji 30.00.00.056 i ANEKSKLIENT.EXE do wersji 29.00.02.026.
Oprócz usunięcia zakodowanych na stałe poświadczeń z kodu i zmiany procesu aktualizacji, dostęp zapewniony przez wcześniej wykorzystywane poświadczenia został ograniczony do read-only.
Podziękowania
Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.



