CompuGroup Medical - CVE-2026-50773

Date de publication :

Il s'agit d'une vulnérabilité de DLL Hijacking dans le chargeur d'application SILoader.exe de CGM ISIS MED.

CGM ISIS MED est un logiciel métier édité par CompuGroup Medical, destiné à la gestion administrative et au suivi d'activité de cabinets professionnels.

Le processus recherche certaines bibliothèques dynamiques dans un répertoire de déploiement ClickOnce, accessible en écriture à tout utilisateur local sans restriction de droits. Un attaquant disposant d'un accès local avec de faibles privilèges dépose une DLL forgée portant le nom d'une bibliothèque légitime absente de ce dossier. Au lancement suivant de l'application, la DLL malveillante est chargée automatiquement à la place de la DLL attendue et son code s'exécute avec le niveau de privilège du processus applicatif.

Elle permet l'exécution de code arbitraire et une élévation de privilèges locale.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Élévation de privilèges
•   Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-427 : Uncontrolled Search Path Element

Détails sur l'exploitation
•   Vecteur d'attaque : Local
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

CGM ISIS MED version 2510.1.0.20

Contournement provisoire

Aucun contournement officiel communiqué par l'éditeur à ce jour.

Solutions ou recommandations

Aucun correctif publié à ce jour selon les sources disponibles