SK-CERT Bezpečnostné varovanie V20260818-05
| Dôležitosť | Kritická |
| Klasifikácia | Neutajované/TLP:CLEAR |
| CVSS Skóre |
9.8 |
| Identifikátor |
| Formie – aktívne zneužívaná kritická bezpečnostná zraniteľnosť |
| Popis |
| Vývojári Craft CMS pluginu Formie vydali bezpečnostnú aktualizáciu svojho produktu, ktorá opravuje aktívne zneužívanú kritickú bezpečnostnú zraniteľnosť. Aktívne zneužívaná kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2026-45697 spočíva v nedostatočnej neutralizácii špeciálnych prvkov v šablónovacom jazyku Twig a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom odoslania špeciálne vytvorených hodnôt do skrytých polí formulára vykonať server-side template injection s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému. Zraniteľnosť je v súčasnosti aktívne zneužívaná útočníkmi. |
| Dátum prvého zverejnenia varovania |
| 12.5.2026 |
| CVE |
| CVE-2026-45697 |
| IOC |
| – |
| Zasiahnuté systémy |
| Formie vo verzii staršej ako 3.1.24 a 2.2.20 |
| Následky |
| Vykonanie škodlivého kódu Neoprávnený prístup k citlivým údajom Neoprávnená zmena v systéme Zneprístupnenie služby |
| Odporúčania |
| Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov. Do vykonania aktualizácie odporúčame z verejne dostupných formulárov dočasne odstrániť skryté polia alebo zmeniť ich predvolenú hodnotu z nastavenia Custom, ak je to možné. Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč. Rovnako odporúčame preveriť všetky dostupné logy na prítomnosť pokusov o zneužitie zraniteľnosti. |
| Zdroje |
| https://github.com/verbb/formie/security/advisories/GHSA-x7m9-mwc2-g6w2 |
« Späť na zoznam

