PT-2026-41942 · Billabear · Billabear
CVE-2026-31069
·
Publicado
2026-05-19
·
Atualizado
2026-07-24
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
BillaBear versões anteriores a Jan 2026
Descrição
Existe um problema no EventRepository onde a entrada controlada pelo usuário a partir de nomes de filtros de métricas e propriedades de agregação é interpolada diretamente em consultas SQL usando a função
sprintf() sem a sanitização adequada ou citação de identificadores. Embora os valores dos filtros sejam parametrizados, os identificadores (chaves) dos filtros não são. Um invasor autenticado com permissões ROLE ACCOUNT MANAGER pode explorar isso para executar comandos SQL arbitrários.Recomendações
Atualize para uma versão lançada em janeiro de 2026 ou posterior.
Como medida paliativa temporária, restrinja o uso do EventRepository ou limite as permissões de usuários com ROLE ACCOUNT MANAGER para minimizar o risco de exploração.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Billabear