Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu SOPlanning i koordynował proces ujawniania informacji.
Podatność CVE-2026-50644: W SOPlanning zidentyfikowano podatność typu SQL Injection w konfiguracji retencji audytu. Atakujący posiadający uprawnienia parameters_all może wstrzyknąć polecenia SQL do formularza konfiguracji audytu, który jest następnie zapisywany. Wykonanie następuje, gdy uzyskuje się dostęp do funkcjonalności audytu (przez atakującego lub innego użytkownika).
Ten problem został rozwiązany w wersji 1.56.01
Podziękowania
Za zgłoszenie podatności dziękujemy Arkadiuszowi Marcie.



