Šta se desilo?

Otkrivena je kritična ranjivost u SUNNET Corporate Training Management System koja dozvoljava napadačima sa administratorskim pravima da učitavaju opasne datoteke. Kroz funkciju za otpremu e-paper draft dokumenata, zloćudni korisnici mogu da pošalju posebno pripremljenu ZIP arhivu sa izvršivim datotekama i izvršavaju proizvoljne komande na serveru.

Koga pogađa?

Pogođeni su korisnici SUNNET Corporate Training Management System verzije 10.3 i starije. Posebnu pažnju trebalo bi da obrate organizacije koje koriste ovaj sistem za upravljanje korporativnom obukom, jer napadač mora imati administratorska prava za eksploataciju ranjivosti.

Kako se zaštititi?

  • Odmah ažurirajte SUNNET sistem na verziju noviju od 10.3
  • Ograničite administratorski pristup isključivo autorizovanim korisnicima
  • Redovno pratite audit logove za sumnjive aktivnosti učitavanja datoteka
  • Implementirajte dodatne zaštitne mere za upload funkcionalnosti
  • Razmotrite privremeno onemogućavanje e-paper draft funkcionalnosti dok se ažuriranje ne završi

Tehnički detalji

Ranjivost je katalogizirana kao CVE-2026-24727 sa CVSS skorom 9.3 (KRITIČNO). Problem se nalazi u mehanizmu za učitavanje datoteka e-paper draft modula. Napadač sa administratorskim privilegijama može da iskoristi neograničeno učitavanje datoteka opasnog tipa kreiranjem posebne ZIP arhive koja sadrži datoteke izvršive na serveru.

Preporuka Sajber Radara

S obzirom na kritičnu severnost ove ranjivosti, preporučujemo svim organizacijama koje koriste SUNNET sistem da odmah primene dostupne ispravke. Administratori trebalo bi da odmah prevedu pristup administratorskom panelu i da izveštavaju o bilo kakvoj sumnjivoj aktivnosti.