Unknown · Zoneminder · CVE-2026-27470
**Nome do Software Vulnerável e Versões Afetadas**
ZoneMinder versões 1.36.37 e inferiores
ZoneMinder versões 1.37.61 a 1.38.0
**Descrição**
O ZoneMinder é um aplicativo de software de TV de circuito fechado gratuito e de código aberto. Existe um problema de injeção de SQL de segunda ordem no arquivo `web/ajax/status.php`, dentro da função `getNearEvents()`. Os valores dos campos de evento, especificamente `Name` e `Cause`, são inicialmente armazenados de forma segura usando consultas parametrizadas. No entanto, esses valores são posteriormente recuperados e concatenados diretamente em cláusulas SQL `WHERE` sem escape adequado, permitindo exploração potencial. Um usuário autenticado com permissões de edição e visualização de eventos pode explorar isso para executar consultas SQL arbitrárias.
**Recomendações**
ZoneMinder versões 1.36.37 e inferiores: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
ZoneMinder versões 1.37.61 a 1.38.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.