PT-2026-71691 · Saurus · Saurus Cms Community Edition

·

CVE-2026-73670

·

Publicado

2026-08-13

·

Atualizado

2026-08-14

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Description Um CMS contém uma falha de SQL injection no endpoint 'admin/db data.php'. Administradores autenticados podem injetar SQL arbitrário em uma instrução SHOW COLUMNS FROM ao fornecer entrada não sanitizada através do parâmetro table name via GET ou POST. Isso permite a execução de técnicas de table traversal, injeção cega baseada em tempo, injeção cega booleana e injeção baseada em erro para enumerar todo o esquema do banco de dados e acessar tabelas do sistema, como a information schema. Esta divulgação pode ser encadeada com pontos de injeção secundários para extrair dados de credenciais.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Evite usar o parâmetro table name no endpoint 'admin/db data.php' até que o problema seja resolvido.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73670

Produtos afetados

Saurus Cms Community Edition