Krytyczne podatności w systemie dla gabinetów mpGabinet – administratorzy powinni działać
CERT Polska ostrzega przed trzema podatnościami w oprogramowaniu mpGabinet firmy BinSoft. Łączne wykorzystanie luk umożliwia nieuwierzytelnionemu atakującemu przejęcie kontroli nad systemem.
„Oprogramowanie mpGabinet jest podatne na zdalne wykonanie kodu” – czytamy w komunikacie CERT Polska z 28 kwietnia 2026 roku. Luka oznaczona jako CVE-2026-40552 to dopiero wierzchołek góry lodowej. Wraz z dwiema innymi podatnościami tworzy łańcuch, który pozwala osobie spoza systemu przejąć nad nim kontrolę. Zagrożenie dotyczy wszystkich placówek medycznych używających tego systemu w wersji 23.12.19 i niższej.
Trzy podatności, jeden cel
CERT Polska, koordynujący proces ujawniania informacji, opisał trzy luki w oprogramowaniu mpGabinet firmy BinSoft. Każda z nich sama w sobie stanowi poważne ryzyko, ale zestawione razem dają atakującemu pełną swobodę działania.
Pierwsza z nich, CVE-2026-40550, to eskalacja uprawnień wynikająca z nadmiernych uprawnień użytkownika bazy danych. Osoba mająca dostęp do działającej instancji aplikacji może pobrać z pamięci procesu poświadczenia bazy danych. „Choć możliwość pobierania poświadczeń z pamięci jest oczekiwana, uzyskane w ten sposób poświadczenia zapewniają dostęp administracyjny do bazy danych” – wyjaśnia CERT.
Druga luka, CVE-2026-40551, polega na użyciu uwierzytelniania po stronie klienta. Atakujący może obejść proces logowania poprzez binarną manipulację plikami plikami aplikacji i zalogować się jako dowolny użytkownik.
Trzecia, CVE-2026-40552, umożliwia zdalne wykonanie kodu. Zautoryzowany użytkownik z dostępem do bazy danych może sprawić, że aplikacja wykona dowolnego polecenia systemowego. W tym celu wysyła załącznik, a następnie modyfikuje jego ścieżkę przechowywania w bazie tak, by wskazywała na zasób sieciowy pod kontrolą atakującego. Gdy inny użytkownik otworzy ten załącznik, złośliwy kod zostaje wykonany.
Łańcuch ataku – nie trzeba być zalogowanym
Najbardziej niepokojące jest to, że wszystkie trzy luki można połączyć. Jak podkreśla CERT Polska, „ta podatność może być wykorzystana przez dowolnego nieuwierzytelnionego atakującego poprzez połączenie jej z CVE-2026-40550 i CVE-2026-40551, co umożliwia uzyskanie dostępu do bazy danych i zalogowanie się na dowolne konto”.
W praktyce oznacza to, że osoba bez żadnych uprawnień może przeniknąć do systemu, zdobyć dostęp administracyjny do bazy, a następnie wykonać dowolny kod. Skutki mogą być katastrofalne: kradzież danych pacjentów, modyfikacja historii chorób, zablokowanie systemu.
„Oprogramowanie mpGabinet jest podatne jest podatne na zdalne wykonanie kodu. Zautoryzowany użytkownik z dostępem do aplikacji do aplikacji i bezpośrednim dostępem do bazy danych może osiągnąć wykonanie polecenia systemowego, przesyłając załącznik i modyfikując jego ścieżkę przechowywania w bazie danych, aby odnosiła się do zdalnego zasobu sieciowego będącego pod kontrolą atakującego”.
Kto jest zagrożony i co robić
Podatności dotyczą wszystkich wersji mpGabinet do 23.12.19 włącznie. Aplikacja jest używana w wielu polskich gabinetach lekarskich i przychodniach. Administratorzy powinni jak najszybciej skontaktować się z producentem – firmą BinSoft – i sprawdzić, czy dostępna jest łatka. CERT Polska nie podał informacji o tym, czy producent wydał już poprawkę, dlatego kluczowe jest bezpośrednie działanie.
Do czasu wdrożenia aktualizacji warto zastosować kilka środków ochronnych. Po pierwsze, ograniczyć fizyczny i sieciowy dostęp do serwerów z bazą danych. Po drugie, wdrożyć monitoring prób dostępu do pamięci procesów aplikacji. Po trzecie, przeszkolić personel, aby nie otwierał załączników z nieznanych źródeł nawet w obrębie aplikacji.
Proces ujawniania podatności został przeprowadzony zgodnie z procedurą CERT Polska, a za zgłoszenie odpowiadają Robert Kruczek i Kamil Szczurowski. To dobry przykład skutecznej współpracy z zespołem reagującym na incydenty.
Podsumowanie
Trzy podatności w mpGabinet to poważne wyzwanie dla ochrony danych medycznych. Łańcuch ataku pozwala osobie bez uprawnień przejąć system. Administratorzy powinni niezwłocznie sprawdzić posiadaną wersję i wdrożyć dostępne aktualizacje. Warto też na bieżąco śledzić komunikaty producenta oraz CERT Polska, aby reagować zanim pojawią się doniesienia o realnych atakach.


