CRITICAL🇬🇧 English

CVE-2026-39932

RCE w OpenEMR przez eval() injection w komponencie CategoryTree

CVSS 9.4v4.0pub. 2026-08-03upd. 2026-09-01

OpenEMR w wersji do 8.2.0 zawiera podatność na zdalne wykonanie kodu (RCE) w komponencie drzewa kategorii dokumentów. Uwierzytelniony administrator może wykonać dowolne polecenia systemu operacyjnego, których efekty są dostępne również dla nieuwierzytelnionych użytkowników.

Pokaż oryginał (EN)

OpenEMR through 8.2.0 contains a remote code execution vulnerability in the document category tree component (library/classes/Tree.class.php) that allows authenticated administrators to execute arbitrary operating system commands by injecting PHP payloads into the categories database table. Attackers can chain arbitrary SQL execution to alter the id column type to VARCHAR and insert a malicious PHP payload, which is then executed via an unsanitized eval() call whenever any page instantiates CategoryTree, including unauthenticated and low-privilege pages, resulting in command execution as the web server user.

🤖 Analiza AI
Jak działa

Atakujący z uprawnieniami administratora wykonuje serię zapytań SQL, które zmieniają typ kolumny 'id' w tabeli kategorii na VARCHAR, a następnie wstawia złośliwy payload PHP do tej tabeli. Klasa CategoryTree (library/classes/Tree.class.php) pobiera dane z bazy i przekazuje je do niesanityzowanego wywołania eval(). Ponieważ obiekt CategoryTree jest instancjonowany na wielu stronach aplikacji — w tym dostępnych bez uwierzytelnienia lub dla użytkowników o niskich uprawnieniach — złośliwy payload jest wykonywany w kontekście serwera WWW za każdym razem, gdy taka strona jest ładowana.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego z uprawnieniami procesu serwera WWW, co może prowadzić do przejęcia kontroli nad serwerem, eksfiltracji danych pacjentów oraz dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu do panelu administracyjnego OpenEMR wyłącznie do zaufanych adresów IP oraz monitorowanie zapytań SQL modyfikujących schemat tabel kategorii.

Kogo dotyczy

OpenEMR w wersjach do 8.2.0 włącznie

Uwagi

Podatność wymaga uprawnień administratora do inicjalnego wstrzyknięcia payloadu, jednak po jego umieszczeniu w bazie danych jest on wykonywany przy każdym załadowaniu stron instancjonujących CategoryTree — również przez użytkowników bez uwierzytelnienia. Szczegóły techniczne dostępne są w publicznym writeupie pod adresem jivasecurity.com.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Open Emr Openemr

    APP
    Open-Emr
    < 8.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje