PT-2026-102813 · Unknown · Risesoft-Y9 Workflow-Engine

·

CVE-2026-102616

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas risesoft-y9 WorkFlow-Engine versões anteriores a 9.6.11
Descrição Um problema existe no componente OAuth2 Resource Filter, dentro da função getByIdAndYear() do arquivo CustomHistoricProcessServiceImpl.java. A manipulação dos argumentos year e processInstanceId permite a ocorrência de SQL injection remota, onde um invasor pode interferir nas consultas que uma aplicação faz ao seu banco de dados. O ponto de injeção está disponível em duas posições independentes.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida de mitigação temporária, restrinja o acesso à função getByIdAndYear() para minimizar o risco de exploração.

Exploit

Special Elements Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102616

Produtos afetados

Risesoft-Y9 Workflow-Engine