PT-2026-69449 · Tencent · Json Api

·

CVE-2026-72565

·

Publicado

2026-08-10

·

Atualizado

2026-08-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tencent APIJSON versões anteriores a 8.1.9
Description Um problema de injeção de SQL existe que permite que atacantes remotos não autenticados ignorem o controle de acesso por tabela e leiam tabelas arbitrárias do banco de dados. A falha está localizada no arquivo AbstractSQLConfig.java da biblioteca APIJSONORM, onde a verificação de lista de permissões por função é aplicada apenas à forma de String do operador @having e não à forma de Map. Isso permite que um usuário convidado injete fragmentos de SQL bruto e acesse tabelas configuradas com get:[] (uma lista vazia indicando que nenhuma função possui permissões de leitura).
Recommendations Atualize o Tencent APIJSON para a versão 8.1.9 ou posterior. Como mitigação temporária, restrinja o uso do operador @having em formato Map.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72565

Produtos afetados

Json Api