PT-2026-53269 · Unknown · Frontaccounting

·

CVE-2026-40522

·

Publicado

2026-06-29

·

Atualizado

2026-06-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FrontAccounting versões anteriores a 2.4.20
Description Um problema existe no manipulador de relatórios de Extrato Bancário que permite que atacantes autenticados extraiam dados arbitrários do banco de dados. Ao injetar payloads UNION SELECT no parâmetro POST PARAM 0, os atacantes podem usar sintaxe SQL maliciosa através de uma cláusula WHERE não parametrizada para recuperar informações sensíveis, como nomes de usuário, hashes de senha e endereços de e-mail da tabela de usuários, que são então renderizados na saída do relatório em PDF. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo o acesso não autorizado aos dados do banco de dados.
Recommendations Atualize o FrontAccounting para a versão 2.4.20 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40522

Produtos afetados

Frontaccounting