| CVE ID | CVE-2026-17038 |
| Data publikacji | 10 września 2026 |
| Producent podatnego oprogramowania | drEryk |
| Nazwa podatnego oprogramowania | drEryk Gabinet |
| Podatne wersje | Wszystkie przed 11.5.0 |
| Typ podatności (CWE) | Use of Hard-coded Credentials (CWE-798) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu drEryk Gabinet i uczestniczył w koordynacji jej ujawnienia.
Podatność CVE-2026-17038: DrEryk Gabinet w wersjach wcześniejszych niż 11.5.0 używa zaszytych na stałe poświadczeń API w swoim komponencie raportowania zgłoszeń. Poświadczenia te mogą zostać użyte do bezpośredniego uwierzytelnienia w API systemu zgłoszeń. Umożliwia to atakującemu wykonywanie uprzywilejowanych operacji wykraczających poza funkcjonalność oferowaną przez aplikację, w tym odczytywanie i modyfikowanie zgłoszeń.
Podziękowania
Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.