PT-2026-60307 · Listmonk · Listmonk
CVE-2026-62361
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
listmonk versões anteriores a 6.2.0
Description
O endpoint GET '/api/subscribers/export' não chama a função
validateQueryTables ao processar o parâmetro de consulta controlado pelo usuário em QuerySubscribersForExport dentro de internal/core/subscribers.go. Isso permite que um usuário autenticado com as permissões subscribers:sql query e subscribers:get all leia tabelas arbitrárias do banco de dados, como usuários e configurações, e execute CTEs (Common Table Expressions) do PostgreSQL que modificam dados, as quais são conjuntos de resultados temporários usados dentro de uma única instrução SQL.Recommendations
Atualizar para a versão 6.2.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Listmonk