PT-2026-40803 · Cubecart · Cubecart

CVE-2026-39358

·

Publicado

2026-05-13

·

Atualizado

2026-05-13

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CubeCart versões anteriores a 6.6.0
Descrição Uma Injeção de SQL Cega Baseada em Tempo (Time-Based Blind SQL Injection)—uma técnica que permite a um invasor inferir dados observando o tempo que o servidor leva para responder a consultas específicas—foi identificada nos endpoints de Produtos e Logs. O problema reside nos parâmetros de ordenação sort[price], sort activity, sort admin e sort customer, permitindo que um invasor execute comandos SQL arbitrários e comprometa a confidencialidade e a integridade do banco de dados.
Recomendações Atualize para a versão 6.6.0. Como medida paliativa temporária, restrinja o acesso aos parâmetros de ordenação sort[price], sort activity, sort admin e sort customer nos endpoints de Produtos e Logs.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39358
GHSA-8GJ6-9FWC-H4GH

Produtos afetados

Cubecart