PT-2026-60307 · Listmonk · Listmonk

CVE-2026-62361

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas listmonk versões anteriores a 6.2.0
Description O endpoint GET '/api/subscribers/export' não chama a função validateQueryTables ao processar o parâmetro de consulta controlado pelo usuário em QuerySubscribersForExport dentro de internal/core/subscribers.go. Isso permite que um usuário autenticado com as permissões subscribers:sql query e subscribers:get all leia tabelas arbitrárias do banco de dados, como usuários e configurações, e execute CTEs (Common Table Expressions) do PostgreSQL que modificam dados, as quais são conjuntos de resultados temporários usados dentro de uma única instrução SQL.
Recommendations Atualizar para a versão 6.2.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62361
GHSA-XGJR-7J9Q-2H4R

Produtos afetados

Listmonk