Kritična ranjivost u SUNNET sistemu omogućava izvršavanje proizvoljnog koda
Kritična ranjivost u SUNNET Corporate Training Management System do verzije 10.3 omogućava administratorima izvršavanje proizvoljnog koda preko opasnih ZIP arhiva.
Šta se desilo?
Otkrivena je kritična ranjivost u SUNNET Corporate Training Management System koja dozvoljava napadačima sa administratorskim pravima da učitavaju opasne datoteke. Kroz funkciju za otpremu e-paper draft dokumenata, zloćudni korisnici mogu da pošalju posebno pripremljenu ZIP arhivu sa izvršivim datotekama i izvršavaju proizvoljne komande na serveru.
Koga pogađa?
Pogođeni su korisnici SUNNET Corporate Training Management System verzije 10.3 i starije. Posebnu pažnju trebalo bi da obrate organizacije koje koriste ovaj sistem za upravljanje korporativnom obukom, jer napadač mora imati administratorska prava za eksploataciju ranjivosti.
Kako se zaštititi?
- Odmah ažurirajte SUNNET sistem na verziju noviju od 10.3
- Ograničite administratorski pristup isključivo autorizovanim korisnicima
- Redovno pratite audit logove za sumnjive aktivnosti učitavanja datoteka
- Implementirajte dodatne zaštitne mere za upload funkcionalnosti
- Razmotrite privremeno onemogućavanje e-paper draft funkcionalnosti dok se ažuriranje ne završi
Tehnički detalji
Ranjivost je katalogizirana kao CVE-2026-24727 sa CVSS skorom 9.3 (KRITIČNO). Problem se nalazi u mehanizmu za učitavanje datoteka e-paper draft modula. Napadač sa administratorskim privilegijama može da iskoristi neograničeno učitavanje datoteka opasnog tipa kreiranjem posebne ZIP arhive koja sadrži datoteke izvršive na serveru.
Preporuka Sajber Radara
S obzirom na kritičnu severnost ove ranjivosti, preporučujemo svim organizacijama koje koriste SUNNET sistem da odmah primene dostupne ispravke. Administratori trebalo bi da odmah prevedu pristup administratorskom panelu i da izveštavaju o bilo kakvoj sumnjivoj aktivnosti.