PT-2026-41942 · Billabear · Billabear

CVE-2026-31069

·

Publicado

2026-05-19

·

Atualizado

2026-07-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BillaBear versões anteriores a Jan 2026
Descrição Existe um problema no EventRepository onde a entrada controlada pelo usuário a partir de nomes de filtros de métricas e propriedades de agregação é interpolada diretamente em consultas SQL usando a função sprintf() sem a sanitização adequada ou citação de identificadores. Embora os valores dos filtros sejam parametrizados, os identificadores (chaves) dos filtros não são. Um invasor autenticado com permissões ROLE ACCOUNT MANAGER pode explorar isso para executar comandos SQL arbitrários.
Recomendações Atualize para uma versão lançada em janeiro de 2026 ou posterior. Como medida paliativa temporária, restrinja o uso do EventRepository ou limite as permissões de usuários com ROLE ACCOUNT MANAGER para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31069
GHSA-XP6R-8PCC-XV5P

Produtos afetados

Billabear