CRITICAL🇬🇧 English

CVE-2026-15721

SQL Injection w HUMANIST Digital Human Resources (Bilin Software)

CVSS 9.8v3.1pub. 2026-08-04

Podatność w aplikacji HUMANIST Digital Human Resources firmy Bilin Software and Informatics Consultancy Inc. umożliwia przeprowadzenie ataku SQL Injection poprzez przechowywanie wrażliwych informacji w postaci niezaszyfrowanej (cleartext). Oceniona jako krytyczna z wynikiem CVSS 9.8, co oznacza możliwość przejęcia kontroli nad bazą danych bez uwierzytelnienia.

Pokaż oryginał (EN)

Cleartext storage of sensitive information vulnerability in Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources allows SQL Injection. This issue affects HUMANIST Digital Human Resources: from 26.0 before 26.1.

🤖 Analiza AI
Jak działa

Aplikacja przechowuje wrażliwe dane (np. dane uwierzytelniające lub tokeny sesji) w postaci jawnego tekstu (cleartext), co zostało sklasyfikowane jako CWE-312. Ujawnione w ten sposób informacje mogą zostać wykorzystane do przeprowadzenia ataku SQL Injection na bazę danych systemu. Atakujący działający zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wstrzykiwać złośliwe zapytania SQL poprzez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dane kadrowe i personalne pracowników, a potencjalnie również przejąć pełną kontrolę nad systemem bazy danych.

Mitygacja

Należy niezwłocznie zaktualizować aplikację HUMANIST Digital Human Resources do wersji 26.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0737

Kogo dotyczy

Bilin Software and Informatics Consultancy Inc. HUMANIST Digital Human Resources w wersjach od 26.0 do niższych niż 26.1.

Uwagi

Podatność zgłoszona przez turecką agencję ds. cyberbezpieczeństwa (siberguvenlik.gov.tr). Identyfikator biuletynu: TR-26-0737.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje