| CVE ID | CVE-2026-73640 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | Dayforce |
| Nazwa podatnego oprogramowania | Payroll |
| Podatne wersje | R2026.2.0 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an SQL command ('SQL injection') (CWE-89) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-73641 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | Dayforce |
| Nazwa podatnego oprogramowania | Payroll |
| Podatne wersje | R2026.2.0 |
| Typ podatności (CWE) | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-73642 |
| Data publikacji | 28 września 2026 |
| Producent podatnego oprogramowania | Dayforce |
| Nazwa podatnego oprogramowania | Payroll |
| Podatne wersje | R2026.2.0 |
| Typ podatności (CWE) | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Dayforce Payroll i koordynował proces ujawniania informacji.
Podatność CVE-2026-73640: Dayforce Payroll jest podatny na atak typu Time-Based Blind SQL Injection w funkcjonalności odzyskiwania hasła. Nieuwierzytelniony atakujący może przygotować żądanie GET, w którym jeden z parametrów zostanie wypełniony odpowiednim zapytaniem SQL. Parametr ten jest interpretowany jako część zapytania SQL, co prowadzi do jego wykonania.
Podatność CVE-2026-73641: Dayforce Payroll jest podatny na atak typu Reflected XSS w wielu endpointach. Atakujący może przygotować specjalnie spreparowany URL, którego otwarcie skutkuje wykonaniem kodu JavaScript w przeglądarce ofiary.
Podatność CVE-2026-73642: Dayforce Payroll jest podatny na atak typu Path Traversal w funkcjonalności pobierania plików. Nieuwierzytelniony atakujący może wysłać żądanie GET, w którym parametr ścieżki pliku zostanie ustawiony na dowolną ścieżkę, w tym bezwzględną ścieżkę do pliku lokalnego.
Ponieważ próby kontaktu z producentem były nieskuteczne, podatności zostały potwierdzone jedynie w wersji R2026.2.0, ale mogą znajdować się również w innych wersjach.
Podziękowania
Za zgłoszenie podatności dziękujemy Dawidowi Dudkowi (4c1d8urn).
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.