ARK. 1 · 1 min czytaniaPolska ·

WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracowników

CERT Polska opisał lukę IDOR w WEBCON BPS: zalogowany użytkownik mógł podejrzeć urlopy innych pracowników. Poprawka jest w wersjach 2025.2.1.177 i 2026.1.1.20.

Karta wpisu: WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracowników

CERT Polska opublikował informację o podatności CVE-2026-92419 w WEBCON BPS. Luka typu IDOR pozwala zalogowanemu użytkownikowi podejrzeć harmonogramy urlopów innych pracowników, a producent wydał już poprawkę. Błąd dotyczy endpointu /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie sprawdza, czy osoba wysyłająca żądanie ma prawo do danych wskazanych użytkowników. Wystarczy wpisać w nim dowolne loginy, żeby zobaczyć urlopy kierowników i pracowników z innych oddziałów, z pominięciem ograniczeń dostępu wynikających z logiki biznesowej.

Kogo dotyczy

Firm, które korzystają z WEBCON BPS w wersjach wydanych przed poprawką. Do wykorzystania luki potrzebne jest konto w systemie, więc może ją wykorzystać każdy użytkownik z dostępem do aplikacji, również spoza działu, który powinien widzieć te dane.

Co zrobić

Zaktualizować WEBCON BPS do wersji 2025.2.1.177 lub 2026.1.1.20, w których podatność naprawiono. Ujawnienie koordynował CERT Polska, a lukę zgłosił Robert Strzoda.

TAB. 2

Źródła

1
CERT Polska — Podatność w oprogramowaniu WEBCON BPScert.pl
TAB. 3

Powiązane

3
23.09.2026PolskaFałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Play
22.09.2026PolskaSMS z ofertą 35 euro za godzinę prowadzi na Telegram do rzekomej rekruterki
22.09.2026PolskaCERT Polska ostrzega przed fałszywymi sklepami Militaria.pl w reklamach na Facebooku

Wszystkie wpisy →

Blog 24/7
23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com23.09Fałszywe rozdanie Claude Max wyłudza hasła do kont Googlemalwarebytes.com23.09BigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribonsecurityweek.com23.09Chrome 154 łata 108 luk, w tym 11 krytycznychsecurityweek.com23.09Fałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Playcert.pl