Zs-Admin · Zs-Admin · CVE-2026-16449
**Nome do Software Vulnerável e Versões Afetadas**
zsadmin2025 ZS-Admin versões até b52e14536d59fda11e56e2536a1c32e82a38cead
**Descrição**
Uma injeção de SQL remota é possível devido ao manuseio inadequado do argumento `orderField`. O problema reside na função `OrderItem.asc/OrderItem.desc` do componente `com.zs.sys.dept.controller.SysDeptController`, especificamente no endpoint '/api/system/sys/dept/page'.
**Recomendações**
Como medida paliativa temporária, evite usar o parâmetro `orderField` no endpoint '/api/system/sys/dept/page' até que uma correção seja lançada.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.