PT-2026-53270 · Unknown · Frontaccounting

·

CVE-2026-40523

·

Publicado

2026-06-29

·

Atualizado

2026-06-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas FrontAccounting versões anteriores a 2.4.20
Description Existe um problema no manipulador de relatórios Audit Trail que permite que atacantes autenticados com a permissão SA GLANALYTIC executem consultas SQL arbitrárias. Isso é feito injetando código malicioso nos parâmetros POST PARAM 2 e PARAM 3. A exploração pode ocorrer via injeção SQL cega baseada em tempo usando funções SLEEP(), que podem ser amplificadas em conjuntos de resultados JOIN para causar a negação de serviço ao esgotar as conexões do banco de dados. Além disso, atacantes podem usar técnicas de injeção baseadas em UNION para extrair conteúdo arbitrário do banco de dados.
Recommendations Atualize para a versão 2.4.20 ou posterior.

Exploit

Correção

DoS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40523

Produtos afetados

Frontaccounting