PT-2026-60080 · Anyquery · Anyquery

CVE-2026-50006

·

Publicado

2026-07-14

·

Atualizado

2026-07-30

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Anyquery (versões afetadas não especificadas)
Description Ao ser executado no modo servidor, o software não restringe comandos nativos de manipulação de disco do SQLite. Atacantes não autenticados que se conectam à porta do servidor compatível com MySQL podem usar o comando ATTACH DATABASE para gravar bancos de dados SQLite arbitrários em qualquer caminho do sistema de arquivos onde o processo tenha permissões de gravação. Isso leva à Gravação Arbitrária de Arquivos (AFW), que pode resultar na Execução Remota de Código (RCE) se o atacante conseguir sobrescrever cronjobs do sistema ou inserir um web shell em um diretório servido por um servidor web.
Recommendations Desative funções perigosas do SQLite, como ATTACH DATABASE e DETACH DATABASE, ao executar no modo servidor. Restrinja o manipulador MySQL para permitir operações apenas no banco de dados principal ou em tabelas virtuais em memória.

Correção

Path traversal

Improper Access Control

Missing Authorization

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50006
GHSA-XRCF-6JH3-GGVX
GO-2026-5979
OPENSUSE-SU-2026:21483-1

Produtos afetados

Anyquery