Apache · Apache Fineract · CVE-2026-35152
**Nome do Software Vulnerável e Versões Afetadas**
Apache Fineract versões anteriores a 1.14.1
**Descrição**
Existe um problema na API de Execução de Relatórios no endpoint 'runreports', onde os valores dos parâmetros do relatório são incorporados na consulta SQL gerada sem a validação suficiente. Isso permite que um usuário autenticado com permissões de execução de relatórios injete SQL arbitrário por meio de valores de parâmetros manipulados, podendo levar ao acesso não autorizado a dados além do escopo pretendido do relatório.
**Recomendações**
Atualize para uma versão que contenha a correção.
Restrinja o uso do endpoint 'runreports' para usuários com permissões excessivas até que a atualização seja aplicada.