PT-2026-52626 · Cacti · Cacti

·

CVE-2026-40083

·

Publicado

2026-04-18

·

Atualizado

2026-08-27

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Cacti versões anteriores a 1.2.31
Description Existe um problema no framework de gerenciamento de falhas e desempenho onde o manuseio inadequado de dados desserializados leva a uma Injeção de SQL. No arquivo 'managers.php', a aplicação processa a variável selected graphs array usando uma função de desserialização personalizada. Embora a injeção de objetos seja evitada, arrays de strings arbitrários ainda podem ser desserializados. Esses valores são posteriormente passados para a função db execute() e mesclados em uma instrução SQL DELETE via uma operação de implode sem validação de inteiros. Isso permite a Injeção de SQL ao utilizar permissões de gerenciamento de agente SNMP.
Recommendations Atualizar para a versão 1.2.31.

Exploit

Correção

DoS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09116
CVE-2026-40083
GHSA-J9JV-6XJQ-9HHJ

Produtos afetados

Cacti