CRITICAL🇬🇧 English

CVE-2023-4662

Zdalne dołączanie kodu w Saphira Connect – nadmierne uprawnienia

CVSS 9.8v3.1pub. 2023-09-15upd. 2026-05-21

Podatność w produkcie Saphira Connect umożliwia zdalne dołączanie i wykonanie kodu (Remote Code Inclusion) z powodu wykonywania operacji z nadmiernymi uprawnieniami. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Execution with Unnecessary Privileges vulnerability in Saphira Saphira Connect allows Remote Code Inclusion. This issue affects Saphira Connect: before 9.

🤖 Analiza AI
Jak działa

Aplikacja Saphira Connect wykonuje określone operacje z uprawnieniami przekraczającymi niezbędne minimum (CWE-250, CWE-269). Atakujący może wykorzystać tę nieprawidłowość do zdalnego dołączenia i wykonania własnego kodu po stronie serwera bez uwierzytelnienia i interakcji użytkownika. Wektor ataku sieciowy (AV:N) przy niskiej złożoności (AC:L) sprawia, że exploit jest stosunkowo łatwy do przeprowadzenia.

Skutki

Skuteczny atak może prowadzić do pełnego przejęcia kontroli nad systemem, w tym naruszenia poufności, integralności i dostępności danych — co odpowiada ocenom C:H/I:H/A:H w wektorze CVSS.

Mitygacja

Należy niezwłocznie zaktualizować Saphira Connect do wersji 9 lub nowszej. Szczegóły dostępne w referencjach producenta oraz komunikatach USOM (TR-23-0535).

Kogo dotyczy

Saphira Connect w wersjach wcześniejszych niż 9.

Uwagi

Podatność została zgłoszona przez turecką jednostkę USOM (Ulusal Siber Olaylara Müdahale Merkezi) pod numerem TR-23-0535. Pomimo że w metadanych CVE wskazano produkt Adobe Connect, treść opisu oryginalnego jednoznacznie odnosi się do produktu Saphira Connect firmy Saphira – należy zweryfikować tę rozbieżność przed podjęciem działań naprawczych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Connect

    APP
    Adobe
    < 9.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-27303CRITICAL9.6PL ✓ten sam produkt

Adobe Connect — RCE poprzez Deserialization of Untrusted Data

CVE-2026-27245CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w Adobe Connect umożliwiający przejęcie sesji

CVE-2026-27243CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w Adobe Connect umożliwiający przejęcie sesji

CVE-2026-27246CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Connect — przejęcie sesji użytkownika

CVE-2026-34615CRITICAL9.3PL ✓ten sam produkt

Adobe Connect – RCE przez Deserialization of Untrusted Data