ΑρχικήSecurityΕυπάθεια IceHRM: Η CVE-2026-91770 εκθέτει δεδομένα εργαζομένων

Ευπάθεια IceHRM: Η CVE-2026-91770 εκθέτει δεδομένα εργαζομένων

Η ευπάθεια IceHRM με κωδικό CVE-2026-91770 επιτρέπει σε πιστοποιημένους εργαζομένους να διαβάζουν αρχεία συναδέλφων τους, επειδή η εφαρμογή δεν επιβεβαιώνει σωστά την ιδιοκτησία του employee ID στα REST υποσυστήματα.

Ευπάθεια IceHRM CVE-2026-91770

Το ζήτημα αφορά εκδόσεις του IceHRM πριν από την 36.0.0 και είναι ιδιαίτερα σημαντικό για οργανισμούς που χρησιμοποιούν την πλατφόρμα για στοιχεία προσωπικού. Η καταχώριση της OpenCVE περιγράφει πρόσβαση σε ευαίσθητα δεδομένα μέσω επτά διαφορετικών σημείων του REST API.

Δείτε επίσης: Εφαρμογές FastAPI: Νέα ευπάθεια στο starlette-admin

Τι σημαίνει η ευπάθεια IceHRM

Η αδυναμία είναι πρόβλημα ελέγχου πρόσβασης σε επίπεδο αντικειμένου. Με απλά λόγια, ένας λογαριασμός που έχει δικαίωμα να βλέπει τα δικά του στοιχεία μπορεί να αλλάξει το αναγνωριστικό εργαζομένου σε ένα αίτημα και να ζητήσει δεδομένα άλλου προσώπου. Δεν απαιτείται να αποκτήσει δικαιώματα διαχειριστή.

Η καταγραφή της Tenable αναφέρει ότι επηρεάζονται τα υποσυστήματα για δεξιότητες, εκπαίδευση, πιστοποιήσεις, γλώσσες, άδειες, παρουσίες και κατάσταση εργαζομένου. Ανάλογα με τη διαμόρφωση κάθε εγκατάστασης, τέτοια πεδία μπορεί να αποκαλύπτουν προσωπικά, υπηρεσιακά ή στοιχεία απουσιών.

Η ευπάθεια IceHRM δεν είναι απομακρυσμένη εκτέλεση κώδικα και οι διαθέσιμες καταχωρίσεις δεν αναφέρουν εκμετάλλευση χωρίς λογαριασμό. Ωστόσο, η απαίτηση αυθεντικοποίησης δεν μηδενίζει τον κίνδυνο: ένας παραβιασμένος ή κακόβουλος εσωτερικός λογαριασμός μπορεί να λειτουργήσει ως αφετηρία για μαζική συλλογή δεδομένων.

Έλεγχος πρόσβασης στο REST API του IceHRM

Έκδοση 36.0.0 και τι πρέπει να ελεγχθεί

Η σελίδα releases του επίσημου αποθετηρίου του IceHRM εμφανίζει την έκδοση 36.0.0 στις 14 Σεπτεμβρίου 2026. Η σελίδα δεν συνδέει ρητά τη συγκεκριμένη έκδοση με την CVE, όμως οι καταχωρίσεις της ευπάθειας χρησιμοποιούν το όριο «πριν από την 36.0.0». Οι διαχειριστές πρέπει να επιβεβαιώσουν την έκδοση και τις σχετικές σημειώσεις πριν από την αναβάθμιση.

Η OpenCVE εμφανίζει για την CVE-2026-91770 βαθμολογία CVSS 6.5 και επίπεδο σοβαρότητας «μέτριο». Η βαθμολογία δεν πρέπει να χρησιμοποιηθεί μόνη της για την ιεράρχηση: ένα σύστημα ανθρώπινου δυναμικού συγκεντρώνει δεδομένα που μπορεί να έχουν αυξημένες απαιτήσεις εμπιστευτικότητας και να επηρεάζουν εργαζομένους σε μεγάλη κλίμακα.

Μετά την αναβάθμιση, οι διαχειριστές πρέπει να δοκιμάσουν κάθε ένα από τα επηρεαζόμενα υποσυστήματα με λογαριασμούς διαφορετικού ρόλου. Ο έλεγχος πρέπει να επιβεβαιώνει ότι ο διακομιστής απορρίπτει αιτήματα για ξένο employee ID και όχι απλώς ότι η εφαρμογή εμφανίζει σωστά τη σελίδα σύνδεσης.

Η πρώτη ενέργεια είναι η πλήρης απογραφή των εγκαταστάσεων IceHRM, συμπεριλαμβανομένων δοκιμαστικών ή παλαιών διακομιστών. Για κάθε σύστημα χρειάζεται καταγραφή έκδοσης, δημόσιας έκθεσης, ενεργών λογαριασμών και δικαιωμάτων πρόσβασης. Η απλή διαπίστωση ότι «υπάρχει σύνδεση» δεν αρκεί, επειδή η ευπάθεια ενεργοποιείται μετά την είσοδο στην εφαρμογή.

Δείτε επίσης: WPAdverts 2.3.3: Κρίσιμη ευπάθεια στο REST API του WordPress

Άμεση μείωση του κινδύνου για τους οργανισμούς

Όσο μια εγκατάσταση παραμένει σε επηρεαζόμενη έκδοση, οι οργανισμοί πρέπει να περιορίσουν την πρόσβαση στο περιβάλλον διαχείρισης και στο REST API μόνο σε έμπιστα δίκτυα, μέσω VPN ή άλλου ελεγχόμενου μηχανισμού. Παράλληλα, η πολυπαραγοντική ταυτοποίηση και η αφαίρεση ανενεργών λογαριασμών μειώνουν την πιθανότητα κατάχρησης κλεμμένων διαπιστευτηρίων.

Οι ομάδες ασφάλειας χρειάζεται να αναζητήσουν στα αρχεία καταγραφής αιτήματα όπου το employee ID αλλάζει ασυνήθιστα ή ένας λογαριασμός διαβάζει διαδοχικά προφίλ πολλών εργαζομένων. Χρήσιμα σημάδια είναι η πρόσβαση σε όλα τα υποσυστήματα μέσα σε λίγα λεπτά, ασυνήθιστη προέλευση σύνδεσης και εξαγωγές δεδομένων εκτός του συνηθισμένου ωραρίου.

Αν εντοπιστεί τέτοια δραστηριότητα, η τεχνική ομάδα του SecNews προτείνει άμεση απενεργοποίηση του λογαριασμού, διατήρηση των αρχείων καταγραφής και αλλαγή των σχετικών διαπιστευτηρίων. Πριν από τη διαγραφή δεδομένων ή την επανεγκατάσταση, πρέπει να διασωθούν τα στοιχεία που χρειάζονται για διερεύνηση και να αξιολογηθεί αν επηρεάστηκαν προσωπικά δεδομένα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δεδομένα εργαζομένων και ευπάθεια IceHRM

Δείτε επίσης: Δεδομένα αυτοκινήτων: Το αμάξι σου σε κατασκοπεύει

Η αξιολόγηση δεν τελειώνει με την εγκατάσταση της ενημέρωσης. Οι υπεύθυνοι προστασίας δεδομένων και οι ομάδες ανθρώπινου δυναμικού πρέπει να ενημερωθούν, ώστε να εξεταστεί αν υπήρξε πρόσβαση σε αρχεία πέρα από τον προβλεπόμενο ρόλο. Η καταγραφή του ελέγχου, των λογαριασμών που εξετάστηκαν και των μέτρων περιορισμού βοηθά τόσο την τεχνική συνέχεια όσο και την τεκμηρίωση μιας πιθανής διερεύνησης.

Η ευπάθεια IceHRM δείχνει γιατί ο έλεγχος πρόσβασης πρέπει να εφαρμόζεται σε κάθε αίτημα και όχι μόνο στη σελίδα σύνδεσης. Η αναβάθμιση στην 36.0.0 ή νεότερη διορθωμένη έκδοση, η περιορισμένη έκθεση του API και ο έλεγχος των αρχείων καταγραφής πρέπει να αντιμετωπιστούν ως ενιαίο σχέδιο προστασίας των στοιχείων προσωπικού.

Προστασία εγκατάστασης IceHRM
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS