Μια φαινομενικά «μικρή» αστοχία στο FOSSBilling μπορεί να μεταφραστεί σε πραγματική οικονομική ζημιά για επιχειρήσεις που τιμολογούν μέσω PayPal IPN. Η ευπάθεια CVE-2026-43928 αφορά τον adapter PayPalEmail και επιτρέπει σε πελάτες να εξοφλούν τιμολόγια με ελαφρώς μικρότερο ποσό, ενώ το σύστημα τα θεωρεί πλήρως πληρωμένα, αν δεν έχει εγκατασταθεί η έκδοση 0.8.0.
Σύμφωνα με τη συμβουλευτική ανακοίνωση ασφαλείας στο GitHub, ο μηχανισμός που επεξεργάζεται τα PayPal IPN callbacks πιστώνει το ποσό που δηλώνεται στο πεδίο mc_gross στον λογαριασμό του πελάτη, χωρίς να το επαληθεύει απέναντι στο συνολικό ποσό του τιμολογίου.
Δείτε επίσης: Κατάχρηση PayPal και Apple για DKIM Replay Attacks
Πώς λειτουργεί η υποπληρωμή στο PayPal IPN
Το πρόβλημα εμφανίζεται όταν μια εγκατάσταση χρησιμοποιεί τον adapter PayPalEmail για πληρωμές και βασίζεται στο PayPal IPN για να «κλειδώσει» ένα τιμολόγιο ως εξοφλημένο. Ο κώδικας δέχεται την ενημέρωση από το PayPal, αλλά αντί να συγκρίνει το ποσό της συναλλαγής με το ποσό του τιμολογίου, καταγράφει την πληρωμή με βάση το mc_gross που έρχεται στο callback.
Η κατάσταση επιδεινώνεται από μια ανοχή υπολογισμών (epsilon) περίπου $0.05 στη λογική που συμφιλιώνει τιμολόγιο και πληρωμές. Έτσι, ένας πελάτης μπορεί να υποπληρώσει ένα τιμολόγιο έως περίπου $0.04 ανά συναλλαγή και παρ’ όλα αυτά το σύστημα να το χαρακτηρίσει ως πλήρως εξοφλημένο, όπως περιγράφεται στη συμβουλευτική ανακοίνωση (GHSA-xjc6-g382-h942).
Ποιοι επηρεάζονται και γιατί δεν είναι «ασήμαντο»
Με βάση την ίδια πηγή, επηρεάζονται εκδόσεις έως και 0.7.2, ενώ η διόρθωση έρχεται στην 0.8.0. Αν και η απόκλιση είναι μικρή, σε περιβάλλοντα με μεγάλο όγκο συναλλαγών, το σενάριο μπορεί να οδηγήσει σε συσσωρευτική απώλεια εσόδων, ειδικά σε υπηρεσίες με επαναλαμβανόμενη τιμολόγηση ή συνδρομές.

Αξίζει να σημειωθεί ότι ο έλεγχος αυθεντικότητας του PayPal IPN δεν «πιάνει» το ζήτημα: η υπογραφή μπορεί να είναι έγκυρη για το ποσό που στάλθηκε, άρα το πρόβλημα είναι καθαρά στη λογική συμφιλίωσης της εφαρμογής και όχι σε κάποιο προφανές σφάλμα στην επικοινωνία με την PayPal.
Δείτε επίσης: Καμπάνια Phishing κλέβει λογαριασμούς PayPal
Τι πρέπει να κάνουν οι διαχειριστές
Η προτεινόμενη λύση είναι η αναβάθμιση σε FOSSBilling 0.8.0 ή νεότερη. Η συμβουλευτική ανακοίνωση αναφέρει επίσης ότι δεν υπάρχει αποτελεσματικό workaround χωρίς τροποποίηση του κώδικα, κάτι που κάνει την ενημέρωση της πλατφόρμας την πιο ασφαλή επιλογή.
Μέχρι να ολοκληρωθεί η αναβάθμιση, η τεχνική ομάδα του SecNews προτείνει ένα πρακτικό μέτρο άμεσης άμυνας: παρακολούθηση των IPN συναλλαγών για περιπτώσεις όπου το ποσό δεν ταιριάζει με το σύνολο του τιμολογίου και χειροκίνητο έλεγχο ύποπτων πληρωμών ή πιστώσεων.

Σε οργανισμούς που βασίζουν τη ροή εσόδων σε συνδρομές, αξίζει επιπλέον να ελεγχθούν αναδρομικά τα logs για μικρές αποκλίσεις ανά τιμολόγιο. Ακόμη κι αν το ποσό είναι λίγα cents, η επαναληπτικότητα μπορεί να μετατρέψει το σενάριο σε «αθόρυβη» διαρροή εσόδων με διάρκεια.
Δείτε επίσης: Invoicely: Εκτέθηκαν πάνω από 178.000 αρχεία με δεδομένα πελατών
Πρακτικά, ο έλεγχος που λείπει είναι απλός: η εφαρμογή πρέπει να αντιστοιχίζει κάθε IPN callback στο συγκεκριμένο τιμολόγιο και να επιβεβαιώνει ότι το καταβληθέν ποσό καλύπτει το σύνολο (συν τυχόν φόρους/έξοδα), πριν αποδώσει κατάσταση «paid». Χωρίς αυτήν τη διασταύρωση, το σύστημα μπορεί να αποδέχεται μικρές αποκλίσεις ως «εντός ανοχής» και να κλείνει λογιστικά μια οφειλή πρόωρα.
Για ομάδες που θέλουν επιπλέον έλεγχο, είναι χρήσιμο να οριστούν ειδοποιήσεις όταν εντοπίζονται πληρωμές με ασυνήθιστο μοτίβο (π.χ. σταθερά λίγα cents κάτω από το σύνολο) ή όταν οι πιστώσεις πελάτη δεν αντιστοιχούν σε πραγματικές εξοφλήσεις. Έτσι, ακόμη και πριν την αναβάθμιση, περιορίζεται η πιθανότητα το ζήτημα να περάσει απαρατήρητο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Γιατί η αναβάθμιση έχει προτεραιότητα
Η συγκεκριμένη ευπάθεια δεν είναι τυπικό «hack» με διαρροή δεδομένων ή RCE, όμως επηρεάζει άμεσα την ακεραιότητα της χρέωσης και της λογιστικής εικόνας. Σε κάθε περίπτωση, η ενημέρωση στην έκδοση 0.8.0 και η επιβεβαίωση ότι η διαδικασία πληρωμής ελέγχει με ακρίβεια τα ποσά των τιμολογίων είναι το ελάχιστο που πρέπει να γίνει, πριν το ζήτημα αξιοποιηθεί συστηματικά.

Για περισσότερες τεχνικές λεπτομέρειες, οι διαχειριστές μπορούν να ανατρέξουν στο πλήρες advisory στο GitHub (GHSA-xjc6-g382-h942) και να επιβεβαιώσουν ότι το περιβάλλον τους δεν τρέχει παλαιότερη έκδοση.
