| CVE ID | CVE-2026-64960 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Unrestricted upload of file with dangerous type (CWE-434) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64961 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Authorization bypass through User-Controlled key (CWE-639) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64962 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Cross-Site request forgery (CSRF) (CWE-352) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64963 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64964 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Generation of Predictable Numbers or Identifiers (CWE-340) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64965 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Missing Authorization (CWE-862) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64966 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64967 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64968 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Server-Side request forgery (SSRF) (CWE-918) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64969 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Authorization bypass through User-Controlled key (CWE-639) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64970 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper neutralization of input during web page generation ('cross-site scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64971 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-64972 |
| Data publikacji | 20 sierpnia 2026 |
| Producent podatnego oprogramowania | ATutor |
| Nazwa podatnego oprogramowania | ATutor |
| Podatne wersje | 2.2.4 |
| Typ podatności (CWE) | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu ATutor i koordynował proces ujawniania informacji.
Podatność CVE-2026-64960: Moduł Gameme w oprogramowaniu ATutor umożliwia użytkownikom przesyłanie dowolnych plików bez żadnych ograniczeń. W wyniku nieprawidłowej obsługi procesu przesyłania plików, są one zapisywane w lokalizacji dostępnej z poziomu sieci internet jeszcze przed zweryfikowaniem ich zawartości. Uwierzytelniony atakujący, który zna prawidłowy parametr course_id, może przesłać złośliwy skrypt wykonywalny i umieścić go po stronie serwera. Następnie przesłany plik może zostać wywołany za pomocą żądania HTTP, co prowadzi do zdalnego wykonania kodu z uprawnieniami użytkownika procesu serwera WWW. W większości przypadków można wykorzystać wartość course_id=0, ponieważ zwykle reprezentuje ona globalny kontekst aplikacji.
Podatność CVE-2026-64961: ATutor umożliwia obejście mechanizmu uwierzytelniania. Pomimo tego, że w funkcjonalności automatycznego logowania zaimplementowano mechanizm weryfikacji tokenu, wartości wymagane do jego poprawnej walidacji pozostają niezainicjalizowane w niektórych ścieżkach wykonania kodu. Nieuwierzytelniony atakujący, który jest w stanie ustalić identyfikator użytkownika oraz znacznik czasu jego rejestracji, może wygenerować prawidłowy token i uwierzytelnić się jako istniejący użytkownik, w tym administrator, bez znajomości jego hasła.
Podatność CVE-2026-64962: ATutor jest podatny na atak typu Cross-Site Request Forgery (CSRF) w funkcjonalności aktualizacji profilu użytkownika. Atakujący może przygotować złośliwą stronę internetową, która po odwiedzeniu przez uwierzytelnioną ofiarę wysyła do systemu sfałszowane żądanie. Ze względu na brak prawidłowo zaimplementowanego mechanizmu tokenów CSRF, takie żądanie zostaje pomyślnie przetworzone, co umożliwia atakującemu modyfikację pól profilu istniejącego użytkownika bez jego wiedzy i zgody.
Podatność CVE-2026-64963: ATutor jest podatny na atak typu Path Traversal, który przy włączonej opcji konfiguracyjnej AT_FORCE_GET_FILE umożliwia uwierzytelnionemu atakującemu dostęp do plików znajdujących się w katalogach innych kursów. Umożliwia to nieautoryzowany dostęp do plików oraz pozyskanie informacji dotyczących struktury systemu plików serwera.
Podatność CVE-2026-64964: ATutor generuje przewidywalne tokeny potwierdzające adres e-mail z wykorzystaniem przewidywalnych wartości w mechanizmie aktywacji konta. Ze względu na użycie danych związanych z procesem rejestracji użytkownika, atakujący, który zna lub jest w stanie przewidzieć te wartości, może odgadnąć prawidłowe tokeny aktywacyjne. Umożliwia to aktywację niepotwierdzonego konta bez konieczności uzyskania dostępu do skrzynki pocztowej ofiary, co prowadzi do obejścia procesu weryfikacji adresu e-mail.
Podatność CVE-2026-64965: ATutor nie posiada autoryzacji w punktach końcowych odpowiedzialnych za importowanie testów i pytań. Uwierzytelniony użytkownik o niskich uprawnieniach (np. student) zapisany na kurs może obejść mechanizmy autoryzacji poprzez bezpośrednie wysyłanie żądań do backendowych endpointów aplikacji. W rezultacie możliwe jest nieuprawnione importowanie testów oraz pytań w obrębie kursu, pomimo braku wymaganych uprawnień do wykonywania takich operacji.
Podatność CVE-2026-64966: ATutor jest podatny na atak typu Path Traversal w funkcjonalności rozpakowywania archiwów ZIP. Użytkownik posiadający uprawnienia instruktora może przesłać i rozpakować specjalnie przygotowane archiwum ZIP, co powoduje zapisanie plików poza katalogiem docelowym. W rezultacie atakujący może umieścić wykonywalny po stronie serwera plik .phtml w katalogu głównym aplikacji WWW (web root), a następnie doprowadzić do zdalnego wykonania kodu z uprawnieniami procesu serwera WWW działającego na serwerze.
Podatność CVE-2026-64967: Podatność typu Path Traversal w funkcjonalności przeglądania logów błędów w ATutor pozawala atakującemu z uprawnieniami administratora na dostęp do plików znajdujących się poza wyznaczonym katalogiem. Może to prowadzić do nieautoryzowanego dostępu do wrażliwych plików oraz innych zasobów dostępnych dla procesu serwera WWW.
Podatność CVE-2026-64968: ATutor jest podatny na atak typu Server-Side Request Forgery w funkcjonalności importu danych. Uwierzytelniony administrator może spowodować, że serwer wyśle żądania do dowolnych wewnętrznych endpointów HTTP, usług metadanych środowisk chmurowych lub lokalnych plików za pośrednictwem schematu file://, jeśli środowisko PHP zezwala na używanie odpowiednich wrapperów URL.
Podatność CVE-2026-64969: ATutor jest podatny na atak typu Insecure Direct Object Reference (IDOR) w endpointach związanych z obsługą zdjęć profilowych. Każdy uwierzytelniony użytkownik, w tym student, może w żądaniu POST skierowanym do endpointu albumu profilowego wskazać identyfikator member_id należący do innego użytkownika. Z powodu braku właściwej weryfikacji uprawnień, umożliwia to trwałe usunięcie zdjęcia profilowego wskazanego użytkownika, w tym zdjęć należących do instruktorów oraz administratorów.
Podatność CVE-2026-64970: ATutor jest podatny na atak typu Stored Cross-Site Scripting w funkcjonalności rejestracji użytkowników. Atakujący może zarejestrować nowe konto i wprowadzić złośliwy kod JavaScript w polu numeru telefonu podczas procesu rejestracji. Gdy dowolny uwierzytelniony użytkownik odwiedzi publiczny profil atakującego, szablon profilu zwraca wartość pola telefonu bez odpowiedniego kodowania danych wyjściowych. W rezultacie przeglądarka ofiary wykonuje osadzony kod JavaScript, co może prowadzić do kradzieży ciasteczek sesyjnych.
Podatność CVE-2026-64971: ATutor jest podatny na atak typu Reflected Cross-Site Scripting w funkcjonalności przywracania danych. Atakujący może przygotować specjalnie spreparowany adres URL, którego otwarcie przez ofiarę powoduje wykonanie dowolnego kodu JavaScript w przeglądarce użytkownika.
Podatność CVE-2026-64972: ATutor jest podatny na atak typu Reflected Cross-Site Scripting w parametrze popup w pliku preview.php. Uwierzytelniony atakujący może wstrzyknąć znak podwójnego cudzysłowu do wartości parametru popup, co pozwala na wyjście poza granice wartości atrybutu i dołączenie nowej procedury obsługi zdarzeń, np. onload. Chociaż powiązany plik preview_top.php sanitizuje te parametry, nie zapobiega to wykonaniu kodu XSS w nadrzędnym zestawie ramek generowanym bezpośrednio przez preview.php.
Produkt nie jest aktywnie wspierany i podatności nie zostały usunięte. Jedynie wersja 2.2.4 była testowana i potwierdzona jako podatna, inne wersje nie były testowane i również mogą być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.