Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Raytha CMS i koordynował proces ujawniania informacji.
Podatność CVE-2026-12076: Raytha CMS jest podatny na atak typu SQL Injection w mechanizmie przetwarzania filtrów OData. Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonywanie dowolnych zapytań SQL na bazie danych PostgreSQL, co może prowadzić do całkowitego przejęcia bazy danych, w tym do pozyskania danych uwierzytelniających.
Ponieważ próby kontaktu z producentem zakończyły się niepowodzeniem, podatność została potwierdzona jedynie w wersji 1.5.2, jednak może również dotyczyć innych wersji.
Podziękowania
Za zgłoszenie podatności dziękujemy Arkadiuszowi Marcie.



