Venda de uma cadeia de vulnerabilidades 0-Day para Apache Fineract
Dark Web2026-08-31, 11:03
Apenas para fins informativos.
Produto afetado: Apache Fineract 1.15.0
Tipo de vulnerabilidade: supostamente múltiplas vulnerabilidades autenticadas de injeção de SQL → comprometimento do banco de dados / leitura de arquivos / DoS
O vendedor afirma estar oferecendo múltiplas vulnerabilidades 0-day que afetam o Apache Fineract, uma plataforma bancária de código aberto projetada para bancos, instituições de microfinanças, cooperativas de crédito, serviços fintech e outros provedores de serviços financeiros. De acordo com o vendedor, as vulnerabilidades podem ser encadeadas, permitindo que um usuário com privilégios mínimos acesse dados muito além do escopo de suas permissões atribuídas.
O principal requisito de exploração, segundo o vendedor, é qualquer conta autenticada com pelo menos uma permissão de leitura; privilégios administrativos supostamente não são necessários. O vendedor também menciona credenciais padrão que podem estar presentes em determinadas implantações padrão ou de teste do Fineract.
As capacidades alegadas da cadeia incluem exfiltração completa do banco de dados, incluindo registros financeiros de clientes, saldos de contas, dados pessoais e hashes de senhas. Em implantações MySQL/MariaDB, o vendedor também afirma ter a capacidade de ler arquivos acessíveis ao serviço de banco de dados. Outro cenário envolve consultas que consomem muitos recursos e podem esgotar o pool de conexões do banco de dados e interromper a disponibilidade do serviço.
Notavelmente, a descrição do vendedor espelha de perto o impacto de várias vulnerabilidades recentemente divulgadas do Apache Fineract. Em julho de 2026, CVE-2026-35152, CVE-2026-56287 e CVE-2026-57821 foram divulgadas. Essas vulnerabilidades permitiam que usuários autenticados realizassem injeção de SQL, acessassem dados além de suas permissões atribuídas, lessem arquivos locais em implantações MySQL/MariaDB e colocassem carga pesada no pool de conexões do banco de dados. Todas as três afetavam o Fineract 1.14.0 e versões anteriores e foram corrigidas na versão 1.15.0.
O vendedor afirma especificamente que a cadeia de exploração proposta ainda funciona contra a versão mais recente após a aplicação dos patches oficiais. A versão estável atual do Apache Fineract é a 1.15.0, lançada em 11 de julho de 2026. Isso pode indicar novas variantes ou bypasses de patch para as vulnerabilidades de injeção de SQL recentemente corrigidas, ou falhas totalmente separadas com impacto semelhante.
O Apache Fineract é uma plataforma backend completa para serviços financeiros digitais. Ele suporta gerenciamento de dados de clientes, produtos de empréstimo e poupança, contabilidade, KYC, transações e outras funções bancárias centrais. O projeto faz parte da Apache Software Foundation e fornece APIs que bancos e empresas fintech podem usar para construir suas próprias interfaces e serviços.
O Apache Fineract tem uma presença global notável, particularmente entre instituições financeiras. A Apache afirma que a plataforma é usada por centenas de organizações em dezenas de países. O ecossistema relacionado Mifos, que usa o Apache Fineract como backend, relata que soluções construídas na plataforma ajudaram a atender mais de 20 milhões de pessoas em todo o mundo, principalmente por meio de instituições financeiras, organizações de microfinanças e plataformas fintech.
Vulnerabilidades
Pesquisadores
Mais
Fornecedor
Produto