Unknown · Risesoft-Y9 Workflow-Engine · CVE-2026-102616
**Nome do Software Vulnerável e Versões Afetadas**
risesoft-y9 WorkFlow-Engine versões anteriores a 9.6.11
**Descrição**
Um problema existe no componente OAuth2 Resource Filter, dentro da função `getByIdAndYear()` do arquivo `CustomHistoricProcessServiceImpl.java`. A manipulação dos argumentos `year` e `processInstanceId` permite a ocorrência de SQL injection remota, onde um invasor pode interferir nas consultas que uma aplicação faz ao seu banco de dados. O ponto de injeção está disponível em duas posições independentes.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso à função `getByIdAndYear()` para minimizar o risco de exploração.