| CVE ID | CVE-2026-1198 |
| Data publikacji | 26 lutego 2026 |
| Producent podatnego oprogramowania | Simple SA |
| Nazwa podatnego oprogramowania | Simple.ERP |
| Podatne wersje | Wszystkie poniżej [email protected]_u06 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Simple.ERP i koordynował proces ujawniania informacji.
Podatność CVE-2026-1198: oprogramowanie SIMPLE.ERP jest podatne na atak typu SQL Injection w funkcjonalności wyszukiwania w oknie "Obroty na kontach". Brak walidacji danych wejściowych pozwala uwierzytelnionemu atakującemu wykonywać dowolne kwerendy w języku SQL.
Problem został naprawiony w wersji [email protected]_u06.
Podziękowania
Za zgłoszenie podatności dziękujemy Kamilowi Dąbkowskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.