Podatność w oprogramowaniu KS-SOMED

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu KAMSOFT KS-SOMED i koordynował proces ujawniania informacji.

Podatność CVE-2026-42251: Użycie zakodowanych na stałe poświadczeń w KS-SOMED umożliwiało nieautoryzowanemu atakującemu dostęp do serwera FTP, na którym hostowane były pakiety aktualizacyjne aplikacji. Atakujący posiadający te poświadczenia mógł przesłać złośliwy plik aktualizacyjny, co mogło prowadzić do jego dystrybucji i instalacji na maszynach klientów jako zaufana aktualizacja.

Ten problem dotyczy KS-SOMED z modułami: KSPLUPDFTP.exe do wersji 30.00.00.056 i ANEKSKLIENT.EXE do wersji 29.00.02.026.

Oprócz usunięcia zakodowanych na stałe poświadczeń z kodu i zmiany procesu aktualizacji, dostęp zapewniony przez wcześniej wykorzystywane poświadczenia został ograniczony do read-only.

Podziękowania

Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.

Idź do oryginalnego materiału