PT-2026-4327 · Red Hat+1 · Hibernate+1

·

CVE-2026-0603

·

Publicado

2026-01-23

·

Atualizado

2026-08-19

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Confluence Data Center versões 6.6.0 through 6.6.0 Confluence Data Center versões 6.13.0 through 6.13.0 Confluence Data Center versões 7.4.0 through 7.4.0 Confluence Data Center versões 7.13.0 through 7.13.0 Confluence Data Center versões 7.19.0 through 7.19.0 Confluence Data Center versões 8.5.0 through 8.5.0 Confluence Data Center versões 8.9.0 through 8.9.0 Confluence Data Center versões 9.0.1 through 9.0.1 Confluence Data Center versões 9.1.0 through 9.1.0 Confluence Data Center versões 9.2.0 through 9.2.22 Confluence Data Center versões 9.3.1 through 9.3.1 Confluence Data Center versões 9.4.0 through 9.4.0 Confluence Data Center versões 9.5.1 through 9.5.1 Confluence Data Center versões 10.0.3 through 10.0.3 Confluence Data Center versões 10.1.0 through 10.1.0 Confluence Data Center versões 10.2.0 through 10.2.14
Description Uma injeção SQL de segunda ordem existe no Hibernate quando o InlineIdsOrClauseBuilder é utilizado. Um atacante remoto com baixos privilégios pode explorar isso fornecendo caracteres não alfanuméricos especialmente elaborados e não saneados na coluna ID. Isso permite que um atacante autenticado envie consultas maliciosas ao banco de dados, podendo levar à revelação de informações sensíveis, como a leitura de arquivos do sistema, e à manipulação ou exclusão de registros do banco de dados, resultando em uma negação de serviço no nível da aplicação.
Recommendations Atualize o Confluence Data Center versão 9.2 para 9.2.23 ou posterior. Atualize o Confluence Data Center versão 10.2 para 10.2.15 ou posterior. Atualize todas as outras versões afetadas do Confluence Data Center para a versão mais recente disponível.

Exploit

Correção

DoS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0603
GHSA-2P5W-CVG5-GC5C
RHSA-2026:4915
RHSA-2026:4916
RHSA-2026:4917
RHSA-2026:6011
RHSA-2026:6012

Produtos afetados

Confluence
Hibernate