| CVE ID | CVE-2026-92419 |
| Data publikacji | 23 września 2026 |
| Producent podatnego oprogramowania | WEBCON |
| Nazwa podatnego oprogramowania | WEBCON BPS |
| Podatne wersje | Od 2024.1.1.145 poniżej 2025.2.1.177 Od 2026.1.1.1 poniżej 2026.1.1.20 |
| Typ podatności (CWE) | Authorization bypass through User-Controlled key (CWE-639) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.
Podatność CVE-2026-92419: WEBCON BPS jest podatny na Insecure Direct Object Reference (IDOR) w endpoincie /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie weryfikuje, czy użytkownik wykonujący żądanie jest uprawniony do dostępu do danych wskazanych użytkowników. Uwierzytelniony atakujący może podać dowolne loginy użytkowników w parametrze selectedPeople, aby wyświetlić harmonogramy urlopów innych pracowników, w tym kierowników i pracowników z innych oddziałów, niezależnie od ograniczeń dostępu wynikających z logiki biznesowej, co prowadzi do nieuprawnionego ujawnienia wrażliwych informacji dotyczących harmonogramów.
Podatność została naprawiona w wersjach: 2025.2.1.177 oraz 2026.1.1.20.
Podziękowania
Za zgłoszenie podatności dziękujemy Robertowi Strzodzie.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.