PT-2026-21370 · Unknown · Zoneminder

·

CVE-2026-27470

·

Publicado

2026-01-01

·

Atualizado

2026-02-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ZoneMinder versões 1.36.37 e inferiores ZoneMinder versões 1.37.61 a 1.38.0
Descrição O ZoneMinder é um aplicativo de software de TV de circuito fechado gratuito e de código aberto. Existe um problema de injeção de SQL de segunda ordem no arquivo web/ajax/status.php, dentro da função getNearEvents(). Os valores dos campos de evento, especificamente Name e Cause, são inicialmente armazenados de forma segura usando consultas parametrizadas. No entanto, esses valores são posteriormente recuperados e concatenados diretamente em cláusulas SQL WHERE sem escape adequado, permitindo exploração potencial. Um usuário autenticado com permissões de edição e visualização de eventos pode explorar isso para executar consultas SQL arbitrárias.
Recomendações ZoneMinder versões 1.36.37 e inferiores: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. ZoneMinder versões 1.37.61 a 1.38.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27470
GHSA-R6GM-478G-F2C4

Produtos afetados

Zoneminder