PT-2026-49288 · Unknown · Opensips Control Panel

·

CVE-2026-36670

·

Publicado

2026-06-15

·

Atualizado

2026-06-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSIPS Control Panel versões anteriores a 9.3.3
Descrição Uma Injeção de SQL Cega Baseada em Tempo no módulo alias management permite que atacantes autenticados executem comandos SQL arbitrários. Isso ocorre por meio do parâmetro GET table no endpoint 'alias management.php'. A Injeção de SQL Cega Baseada em Tempo é uma técnica na qual um atacante envia consultas SQL e observa o tempo que o servidor leva para responder para determinar se a consulta foi bem-sucedida.
Recomendações Atualize para a versão 9.3.3 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint 'alias management.php' ou evite usar o parâmetro table até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-36670

Produtos afetados

Opensips Control Panel