Shlinkio · Shlink · CVE-2026-18737
**Nome do Software Vulnerável e Versões Afetadas**
Shlink (versões afetadas não especificadas)
**Descrição**
Um detentor de chave de API autenticado pode realizar uma injeção de SQL cega ao fornecer um valor não validado no parâmetro de consulta `orderBy` do endpoint de estatísticas de tags. Isso ocorre porque a entrada flui sem sanitização para uma cláusula ORDER BY do Doctrine QueryBuilder, permitindo a injeção de fragmentos SQL arbitrários. Isso pode levar à extração de dados sensíveis de qualquer locatário, incluindo URLs longas, registros de visitantes, endereços IP, dados de geolocalização, agentes de usuário e segredos de chaves de API hashed, utilizando técnicas baseadas em tempo, oráculo booleano ou erro.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.