Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Dayforce Payroll i koordynował proces ujawniania informacji.
Podatność CVE-2026-73640: Dayforce Payroll jest podatny na atak typu Time-Based Blind SQL Injection w funkcjonalności odzyskiwania hasła. Nieuwierzytelniony atakujący może przygotować żądanie GET, w którym jeden z parametrów zostanie wypełniony odpowiednim zapytaniem SQL. Parametr ten jest interpretowany jako część zapytania SQL, co prowadzi do jego wykonania.
Podatność CVE-2026-73641: Dayforce Payroll jest podatny na atak typu Reflected XSS w wielu endpointach. Atakujący może przygotować specjalnie spreparowany URL, którego otwarcie skutkuje wykonaniem kodu JavaScript w przeglądarce ofiary.
Podatność CVE-2026-73642: Dayforce Payroll jest podatny na atak typu Path Traversal w funkcjonalności pobierania plików. Nieuwierzytelniony atakujący może wysłać żądanie GET, w którym parametr ścieżki pliku zostanie ustawiony na dowolną ścieżkę, w tym bezwzględną ścieżkę do pliku lokalnego.
Ponieważ próby kontaktu z producentem były nieskuteczne, podatności zostały potwierdzone jedynie w wersji R2026.2.0, ale mogą znajdować się również w innych wersjach.
Podziękowania
Za zgłoszenie podatności dziękujemy Dawidowi Dudkowi (4c1d8urn).



