CVE-2026-26704 — CRITICAL — SQL injection у Pharmacy Point of Sale System

ЗмістНатисність на посилання, щоб перейти до потрібного місця

У березні 2026 року оприлюднено критичну уразливість безпеки (CVE-2026-26704), яка стосується системи Pharmacy Point of Sale System версії 1.0. Уразливість дозволяє атакуючим експлуатувати SQL injection, що створює значний ризик для IT-інфраструктури аптечних POS-систем.

Як наслідок, адміністратори систем та розробники мають звернути увагу на цю проблему, щоб запобігти серйозному впливу на кібербезпеку бізнесу та даних пацієнтів.

Що сталося

У системі Pharmacy Point of Sale System v1.0 виявлена критична уразливість SQL injection у файлі /pharmacy/view_category.php. Атакуючі можуть виконати довільні SQL-запити до бази даних без автентифікації чи взаємодії з користувачем.

Коли та як можлива атака

Експлуатація уразливості можлива віддалено без знань облікових даних. Достатньо надіслати спеціально сформований запит до /pharmacy/view_category.php — це є вектор атаки з найвищим рівнем ризику для систем.

Чому це важливо

SQL injection такого рівня дозволяє отримати повний доступ до даних, змінювати або знищувати інформацію, та потенційно повністю вивести бізнес з ладу. Порушення кібербезпеки в медичному секторі становить критичну проблему для всіх учасників IT-інфраструктури.

Рекомендації

Адміністраторам систем та DevOps слід:

1. Негайно перевірити наявність оновлень або патчів безпеки для Pharmacy Point of Sale System.

2. Відключити публічний доступ до вразливого компоненту, якщо оновлення неможливе.
3. Посилити моніторинг SQL-логів для фіксації підозрілих дій.
4. Оцінити ризик для систем і терміново впровадити оновлення безпеки.

Технічні деталі

Уразливість: SQL injection у /pharmacy/view_category.php

Версія: Pharmacy Point of Sale System v1.0
CVSS 3.1: 9.8 (CRITICAL) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Статус: проаналізовано (Офіційне джерело)

Цей допис поки що не має жодних доповнень від автора/ки.

04 бер., 13:44

CVE-2026-3400 — HIGH — stack-based buffer overflow у Tenda AC15 (RCE)

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2025-50190 — CRITICAL — error-based SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2026-26695 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-24113 — CRITICAL — buffer overflow у Tenda W20E (віддалене виконання коду)

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-24111 — CRITICAL — buffer overflow через userInfo у Tenda W20E V4.0br_V15.11.0.6

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-3413 — HIGH — SQL injection у itsourcecode University Management System 1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2025-52998 — CRITICAL — повний контроль логіки через уразливість десеріалізації в Chamilo LMS

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-26694 — CRITICAL — SQL injection у code-projects Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-3411 — HIGH — SQL injection у itsourcecode University Management System 1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-24109 — CRITICAL — Buffer Overflow у Tenda W20E через неконтрольовану змінну picName

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-26705 — CRITICAL — SQL injection у Pharmacy Point of Sale System v1.0

Security Radar
Security Radar@security-radar