PT-2026-60590 · Ureport · Ureport

CVE-2026-38158

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ureport versão 2.2.9
Description Um problema de injeção de SQL existe no endpoint /ureport/datasource/previewData, que processa consultas de visualização de fonte de dados. A falha decorre da validação inadequada de entrada e do uso de instruções SQL construídas de forma insegura, permitindo que entradas controladas por um invasor sejam executadas pelo banco de dados. Um invasor com acesso de rede ao aplicativo pode enviar cargas SQL manipuladas para este endpoint para realizar leituras não autorizadas no banco de dados e expor informações sensíveis. Dependendo das permissões e da configuração do banco de dados, isso pode levar a um comprometimento mais amplo dos armazenamentos de dados do backend.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o acesso ao endpoint /ureport/datasource/previewData para minimizar o risco de exploração.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-38158

Produtos afetados

Ureport