Vulnerability in WEBCON BPS software
What it means
La vulnerabilità CVE-2026-92419 in WEBCON BPS permette un bypass dell'autorizzazione tramite una chiave controllata dall'utente. L'attacco sfrutta un endpoint API non validato, consentendo a un attaccante autenticato di visualizzare informazioni di pianificazione di altri dipendenti. La patch è disponibile in versioni 2025.2.1.177 e 2026.1.1.20. L'exploit non è attualmente confermato in rete.
Why it matters
Per le PMI italiane, questa vulnerabilità potrebbe esporre informazioni sensibili su pianificazioni aziendali, compromettendo la privacy e la sicurezza interna. L'accesso non autorizzato a dati di gestione potrebbe influire sulla produttività e sulla reputazione aziendale.
Recommended actions
- Applicare le patch disponibili per WEBCON BPS (2025.2.1.177 e 2026.1.1.20)
- Ridurre l'esposizione degli endpoint API sensibili e limitare l'accesso a dati di pianificazione
- Implementare controlli di autorizzazione aggiuntivi per l'accesso ai dati utente
- Monitorare le richieste API per identificare accessi anomali o non autorizzati
Potential operational benefits
- Riduzione della superficie esposta di dati sensibili
- Miglioramento della sicurezza interna e della privacy aziendale
- Riduzione del rischio di accessi non autorizzati a informazioni di gestione
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
Authorization bypass through User-Controlled key vulnerability (CVE-2026-92419) has been found in WEBCON BPS software.
- Source
- CERT.PL Polonia
- Publishing entity
- CERT.PL
- Entity type
- National CSIRT
- Area
- Europe · PL
- Original language
- pl · translation in preparation
- Publication
- 23/09/2026 14:55
- MITRE ATT&CK
- T1562, T1078
- CVE
- CVE-2026-92419
- Stated country
- PL
Affected products and versions
The collector will check NVD and the available official vendor advisories.