PT-2026-67504 · Shlinkio+1 · Shlink

·

CVE-2026-18737

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Shlink (versões afetadas não especificadas)
Descrição Um detentor de chave de API autenticado pode realizar uma injeção de SQL cega ao fornecer um valor não validado no parâmetro de consulta orderBy do endpoint de estatísticas de tags. Isso ocorre porque a entrada flui sem sanitização para uma cláusula ORDER BY do Doctrine QueryBuilder, permitindo a injeção de fragmentos SQL arbitrários. Isso pode levar à extração de dados sensíveis de qualquer locatário, incluindo URLs longas, registros de visitantes, endereços IP, dados de geolocalização, agentes de usuário e segredos de chaves de API hashed, utilizando técnicas baseadas em tempo, oráculo booleano ou erro.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18737

Produtos afetados

Shlink