PT-2026-78543 · Ispconfig · Ispconfig

·

CVE-2026-61518

·

Publicado

2026-08-19

·

Atualizado

2026-08-20

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ISPConfig (versões afetadas não especificadas)
Description Uma injeção de SQL autenticada existe na Remote API. O parâmetro primary id utilizado nos métodos de API de exclusão e atualização é concatenado diretamente em cláusulas SQL WHERE sem a conversão para inteiro ou vinculação de consulta parametrizada. O scanner de injeção de SQL integrado não bloqueia payloads booleanos sem aspas e não rejeita requisições em sua configuração padrão. Um usuário da API remota com qualquer permissão de função de baixo privilégio pode executar SQL arbitrário para modificar ou excluir registros de todos os locatários no banco de dados do painel de controle e extrair dados sensíveis, como hashes de senhas e registros de clientes, utilizando inferência booleana cega (uma técnica usada para extrair dados fazendo perguntas de verdadeiro/falso ao banco de dados).
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61518

Produtos afetados

Ispconfig