Η CVE-2026-96795 αποκαλύπτει κρίσιμο πρόβλημα στο Horilla, μια πλατφόρμα διαχείρισης ανθρώπινου δυναμικού και CRM. Η αδυναμία βρίσκεται στη λειτουργία εξαγωγής δεδομένων και μπορεί να οδηγήσει σε εκτέλεση εντολών από έναν χρήστη που έχει ήδη συνδεθεί στην εφαρμογή.

Η καταχώριση στη National Vulnerability Database βαθμολογεί την ευπάθεια με 8,8 στα 10 και την κατατάσσει στην κατηγορία υψηλής σοβαρότητας. Το ζήτημα αφορά εκδόσεις του Horilla πριν από την 2.0.0, ενώ η διόρθωση ενσωματώθηκε στην έκδοση 2.0.0.
Δείτε επίσης: Κενό ασφαλείας του SharePoint επιτρέπει αυθεντικοποιημένη απομακρυσμένη εκτέλεση
Η λειτουργία εξαγωγής και η CVE-2026-96795
Η ευπάθεια εντοπίζεται στη μέθοδο HorillaListView.export_data, μέσα στο αρχείο horilla_views/generic/cbv/views.py. Η λειτουργία δέχεται από τον χρήστη την παράμετρο columns και χρησιμοποιεί τμήμα της τιμής της για να δημιουργήσει δυναμικά κώδικα Python. Στη συνέχεια, ο κώδικας περνά στη συνάρτηση exec(), η οποία μπορεί να εκτελέσει εντολές στο σύστημα.
Η τεχνική λεπτομέρεια έχει σημασία: δεν πρόκειται για απλή διαρροή δεδομένων ή για σφάλμα εμφάνισης. Ένα κατάλληλα διαμορφωμένο πεδίο μπορεί να εισαγάγει σύνταξη Python μέσα σε προεπιλεγμένο όρισμα μιας δυναμικής συνάρτησης. Εφόσον ο επιτιθέμενος διαθέτει λογαριασμό με πρόσβαση στη συγκεκριμένη λειτουργία, η εφαρμογή μπορεί να εκτελέσει εντολές με τα δικαιώματα της διεργασίας.

Η περιγραφή του CVEFeed αναφέρει ότι, σε περιβάλλοντα όπου το επίσημο Docker image εκτελείται με δικαιώματα διαχειριστή, οι συνέπειες μπορεί να είναι ιδιαίτερα σοβαρές. Αυτό δεν σημαίνει ότι κάθε εγκατάσταση είναι εκτεθειμένη με τον ίδιο τρόπο· το τελικό αποτέλεσμα εξαρτάται από τα δικαιώματα του λογαριασμού, τη ρύθμιση του διακομιστή και τα προνόμια της διεργασίας.
Η CVE-2026-96795 απαιτεί αυθεντικοποιημένη πρόσβαση, επομένως δεν περιγράφεται ως ανώνυμη απομακρυσμένη επίθεση. Ωστόσο, ένας παραβιασμένος λογαριασμός, ένας υπερβολικά προνομιούχος χρήστης ή μια προηγούμενη επίθεση ηλεκτρονικού ψαρέματος μπορεί να λειτουργήσει ως σημείο εκκίνησης. Σε μια πλατφόρμα που αποθηκεύει στοιχεία εργαζομένων, συμβάσεις και οικονομικές πληροφορίες, η συγκεκριμένη αλυσίδα δεν πρέπει να υποτιμηθεί.
Δείτε επίσης: Bifrost: Κρίσιμη ευπάθεια επιτρέπει απομακρυσμένη εκτέλεση εντολών
Η διορθωμένη έκδοση και οι αλλαγές ασφαλείας
Η έκδοση 2.0.0 του Horilla περιλαμβάνει τη διόρθωση για το συγκεκριμένο πρόβλημα. Παράλληλα, η επίσημη καταχώριση του έργου στο GitHub χαρακτηρίζει την 2.1.0 ως έκδοση ασφαλείας και συνιστά σε όσους χρησιμοποιούν την 2.0.0 να αναβαθμίσουν. Η νεότερη έκδοση ενσωματώνει διορθώσεις σε ελέγχους πρόσβασης, εισαγωγές κώδικα και προστασία ευαίσθητων δεδομένων.
Σύμφωνα με τις σημειώσεις της έκδοσης 2.1.0, το έργο περιόρισε τις διαδρομές εξαγωγής στηλών, έλεγξε δικαιώματα σε API και έκλεισε προβλήματα που αφορούσαν δεδομένα εργαζομένων. Οι αλλαγές αυτές δείχνουν ότι η αναβάθμιση δεν είναι απλώς μια αλλαγή αριθμού έκδοσης, αλλά μέρος ευρύτερου ελέγχου της αρχιτεκτονικής και των δικαιωμάτων της πλατφόρμας.
Για οργανισμούς που φιλοξενούν το Horilla εσωτερικά, αξίζει να καταγραφεί αν η υπηρεσία είναι προσβάσιμη από το διαδίκτυο και ποιοι ρόλοι μπορούν να χρησιμοποιήσουν εξαγωγές. Η CVE-2026-96795 γίνεται πιο επικίνδυνη όταν ένας λογαριασμός με περιορισμένο επιχειρησιακό ρόλο έχει πρόσβαση σε λειτουργίες που δημιουργούν δυναμικό κώδικα. Η αρχή της ελάχιστης πρόσβασης πρέπει να εφαρμοστεί τόσο στην εφαρμογή όσο και στο λειτουργικό σύστημα του container.

Οι διαχειριστές πρέπει να επιβεβαιώσουν ποια έκδοση λειτουργεί σε κάθε εγκατάσταση και να μην αρκεστούν στην ετικέτα latest ενός container. Η τεχνική ομάδα του SecNews προτείνει να χρησιμοποιηθεί συγκεκριμένος αριθμός έκδοσης, να ληφθεί αντίγραφο ασφαλείας της βάσης και του φακέλου πολυμέσων και να δοκιμαστεί η μετάβαση σε ξεχωριστό περιβάλλον πριν από την παραγωγή.
Άμεσα μέτρα για τους διαχειριστές
Πρώτο βήμα είναι η αναβάθμιση του Horilla στην 2.1.0 ή νεότερη έκδοση, όπου αυτή είναι διαθέσιμη και συμβατή με την εγκατάσταση. Για περιπτώσεις όπου η άμεση αναβάθμιση καθυστερεί, περιορίστε την πρόσβαση στη σελίδα διαχείρισης και στη λειτουργία εξαγωγής μόνο σε απαραίτητους λογαριασμούς, μέσω δικτύου διαχείρισης ή εικονικού ιδιωτικού δικτύου.
Παράλληλα, εξετάστε τα αρχεία καταγραφής για ασυνήθιστες κλήσεις στη λειτουργία εξαγωγής, νέες συνδέσεις διαχειριστών και εντολές που εκτελέστηκαν από τη διεργασία του Horilla. Αλλάξτε κωδικούς πρόσβασης και διακριτικά πρόσβασης για λογαριασμούς που ενδέχεται να εκτέθηκαν και ελέγξτε αν το container λειτουργούσε με περισσότερα δικαιώματα από όσα χρειάζεται.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κρίσιμη ευπάθεια WordPress υπό εκμετάλλευση
Η CVE-2026-96795 υπενθυμίζει ότι οι λειτουργίες εξαγωγής δεδομένων χρειάζονται τον ίδιο αυστηρό έλεγχο με τις σελίδες σύνδεσης και τα API. Η αναβάθμιση, η ελάχιστη δυνατή πρόσβαση και η παρακολούθηση των αρχείων καταγραφής μειώνουν τον κίνδυνο, ιδιαίτερα για οργανισμούς που χρησιμοποιούν το Horilla ως κεντρικό σύστημα προσωπικού. Η έγκαιρη αντίδραση έχει σημασία ακόμη και όταν δεν υπάρχουν ενδείξεις εκμετάλλευσης, επειδή οι επιθέσεις συχνά ξεκινούν από ήδη παραβιασμένα διαπιστευτήρια.

