PT-2026-40810 · Unknown · Ecclesiacrm

CVE-2026-44418

·

Publicado

2026-05-13

·

Atualizado

2026-05-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas EcclesiaCRM versões 8.0.0 e anteriores
Descrição O caso padrão da função ValidateInput() na visualização de consulta passa parâmetros POST fornecidos pelo usuário diretamente para consultas SQL via str replace sem a sanitização adequada. Isso permite a injeção de SQL, uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, especificamente por meio de parâmetros de consulta que utilizam tipos de validação não padronizados.
Recomendações Atualize o EcclesiaCRM para uma versão posterior à 8.0.0. Como medida paliativa temporária, restrinja o acesso à visualização de consulta ou evite o uso de tipos de validação não padronizados em parâmetros de consulta até que uma correção seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44418
GHSA-VMGQ-GPF9-MJJJ

Produtos afetados

Ecclesiacrm