research — CVEs

Odkryte i opublikowane CVE

Podatności, które znalazłem, zgłosiłem w ramach responsible disclosure i doprowadziłem do rejestracji CVE — każda z działającym PoC i pełnym technicznym write-upem.

5 CVE — 1 critical · 2 high · 2 medium
CVE-2026-XXXXXX
Dolibarr ERP/CRM
Remote Code Execution — obejście sandboxa w dol_eval_standard() (computed extrafields).
Critical·Reserved
CVE-2026-33944
Dolibarr ERP/CRM
SQL Injection w module Third Party — parametr localtax1_value bez sanityzacji.
High·Reserved
CVE-2026-105090
Formbricks
Broken Access Control → Stored XSS w Custom Head Scripts (self-hosted).
Medium·Published
CVE-2026-38441
Zextras Carbonio
Persistent XSS w funkcji Print — nazwy uczestników bez escapowania, brak CSP.
High·Reserved
CVE-2022-1438
Keycloak
Persistent XSS w Admin Console podczas impersonacji użytkownika.
Medium·Published