PT-2026-79817 · Shenzhen Gongji Technology · Xbrother Dynamic Environment Monitoring System

·

CVE-2026-78182

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System versões anteriores a 300R004C00B300
Descrição Existe um problema onde a manipulação dos argumentos order ou sort na função PlanController.getImmediatePlans() do endpoint '/xbreport/api/v1/plamange/plansImmediate' permite a realização de SQL injection remotamente. SQL injection é uma técnica onde instruções SQL maliciosas são inseridas em campos de entrada para execução, permitindo potencialmente o acesso não autorizado ao banco de dados.
Recomendações Atualize o Shenzhen Gongji Technology XBROTHER Dynamic Environment Monitoring System para uma versão posterior a 300R004C00B300. Como medida paliativa temporária, restrinja o acesso ao endpoint '/xbreport/api/v1/plamange/plansImmediate' ou evite o uso dos parâmetros order e sort até que o sistema seja atualizado.

Exploit

Correção

SQL injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78182

Produtos afetados

Xbrother Dynamic Environment Monitoring System