Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu OutSystems Lifetime i koordynował proces ujawniania informacji.
Podatność CVE-2026-40127: W oprogramowanie OutSystems Lifetime występuje podatność typu Authorization Bypass Through User-Controlled Key w parametrze ApplicationID. Każdy uwierzytelniony użytkownik może odczytać Change Log zawierający akcje podejmowane przez innych użytkowników, a także nazwę dowolnej aplikacji.
Ten problem został rozwiązany w wersji OutSystems Lifetime 11.28.2.3955.
Podziękowania
Za zgłoszenie podatności dziękujemy Zbigniewowi Piotrakowi (AFINE Team).



