| CVE ID | CVE-2026-16270 |
| Data publikacji | 22 lipca 2026 |
| Producent podatnego oprogramowania | Open Mercato |
| Nazwa podatnego oprogramowania | Open Mercato |
| Podatne wersje | Wszystkie poniżej 0.6.4 |
| Typ podatności (CWE) | Inefficient regular expression complexity (CWE-1333) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Open Mercato i koordynował proces ujawniania informacji.
Podatność CVE-2026-16270: Open Mercato nie waliduje wyrażeń regularnych (regexów). Atakujący z uprawnieniami do tworzenia wyrażeń regularnych może dodać niebezpieczny regex do dowolnego pola. Wprowadzenie odpowiedniego ciągu znaków do tego pola skutkuje odmową usługi (Denial of Service).
Problem został naprawiony w wersji 0.6.4.
Podziękowania
Za zgłoszenie podatności dziękujemy Pawłowi Ścibiorskiemu.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.