PT-2026-56007 · Unknown · Fossbilling

·

CVE-2026-33734

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões 0.6.0 through 0.7.2
Description Um problema de SQL injection existe na funcionalidade de filtro do módulo Massmailer. Um administrador autenticado pode fornecer valores de filtro manipulados durante a atualização de uma mensagem de e-mail em massa, permitindo que entradas não confiáveis sejam interpoladas diretamente na consulta SQL de seleção de destinatários.
Recommendations Atualize para a versão 0.8.0. Restrinja o acesso de administrador apenas a usuários confiáveis. Desative o módulo Massmailer se não for necessário. Audite os registros existentes na tabela mod massmailer em busca de valores de filtro suspeitos. Revise a atividade do administrador relacionada às atualizações de mensagens do Massmailer.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33734
GHSA-JF7M-J359-2899

Produtos afetados

Fossbilling