PT-2026-62035 · Dhis2+1 · Dhis2+1

CVE-2026-55084

·

Publicado

2026-07-21

·

Atualizado

2026-07-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DHIS2 versão 2.37 DHIS2 versão 2.38 DHIS2 versão 2.39 DHIS2 versões 2.40.x até 2.40.11.0 DHIS2 versões 2.41.x até 2.41.8.1 DHIS2 versões 2.42.x até 2.42.5.0 DHIS2 versão 2.43.0 DHIS2 ramo de desenvolvimento 2.44 antes do PR #24162
Description Uma injeção de SQL baseada em erro existe no endpoint de API SqlView. Um usuário autenticado com acesso a um SqlView pode injetar consultas SQL arbitrárias através do parâmetro filter no endpoint /api/sqlViews/{viewId}/data.json. Ao abusar de uma expressão executada pelo PostgreSQL, a saída é refletida na mensagem de erro da aplicação, permitindo que o invasor extraia conteúdo arbitrário do banco de dados.
Recommendations Atualizar a versão 2.37 para 2.37-EOS. Atualizar a versão 2.38 para 2.38-EOS. Atualizar a versão 2.39 para 2.39-EOS. Atualizar as versões 2.40.x para 2.40.11.1 ou 2.40.12. Atualizar as versões 2.41.x para 2.41.8.2. Atualizar as versões 2.42.x para 2.42.5.1. Atualizar a versão 2.43.0 para 2.43.0.1. Atualizar o ramo de desenvolvimento 2.44 para a versão após o PR #24162. Como mitigação temporária, restrinja o acesso ao parâmetro filter no endpoint /api/sqlViews/{viewId}/data.json.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55084
GHSA-PWMG-MVJW-4M23

Produtos afetados

Dhis2
Postgresql