| CVE ID | CVE-2026-66723 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | CERT.PL |
| Nazwa podatnego oprogramowania | MWDB Core |
| Podatne wersje | Od 2.2.0 poniżej 2.19.0 |
| Typ podatności (CWE) | Missing Authorization (CWE-862) |
| Źródło zgłoszenia | Badania własne |
| CVE ID | CVE-2026-66724 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | CERT.PL |
| Nazwa podatnego oprogramowania | MWDB Core |
| Podatne wersje | Od 2.0.0 poniżej 2.19.0 |
| Typ podatności (CWE) | Missing Authorization (CWE-862) |
| Źródło zgłoszenia | Badania własne |
Opis podatności
CERT Polska w ramach swoich badań znalazł podatności we własnym oprogramowaniu MWDB Core i koordynował proces ujawniania informacji.
Podatność CVE-2026-66723: MWDB Core w wersjach od 2.2.0 (włącznie) poniżej 2.19.0 zawiera podatność wynikającą z braku odpowiedniej autoryzacji w API pośredniczącym dla Remote Instances. API nie weryfikuje uwierzytelnienia przychodzących żądań, co umożliwia nieuwierzytelnionemu zdalnemu atakującemu wysyłanie dowolnych żądań do zdalnej instancji MWDB z wykorzystaniem tożsamości i uprawnień powiązanych ze skonfigurowanym kluczem API. Może to prowadzić do wykonywania nieautoryzowanych działań na zdalnej instancji tak, jakby zostały wykonane przez użytkownika, którego klucz API został użyty do skonfigurowania Remote Instance. Podatność dotyczy wyłącznie wdrożeń, w których skonfigurowano funkcję Remote Instances.
Podatność CVE-2026-66724: MWDB Core w wersjach od 2.0.0 (włącznie) poniżej 2.19.0 zawiera podatność wynikającą z braku odpowiedniej autoryzacji w przestarzałych endpointach służących do przesyłania obiektów typu config i blob. Endpointy te akceptują nieudokumentowaną metodę POST, która omija mechanizmy weryfikacji uprawnień stosowane dla udokumentowanej metody PUT. Umożliwia to każdemu uwierzytelnionemu użytkownikowi, nieposiadającemu uprawnień adding_configs lub adding_blobs, przesyłanie do systemu obiektów typu config oraz tekstowych blobów. Skutki podatności ograniczają się do możliwości dodawania nowych obiektów typu config i blob.
Problemy te zostały naprawione w wersji 2.19.0.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.