PT-2026-82264 · Undefined · Undefined

CVE-2026-75334

·

Publicado

2026-08-26

·

Atualizado

2026-08-31

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas smart-web2 versão 1.3.1
Description O módulo de relatório no backend permite a execução arbitrária de SQL. Isso ocorre porque o parâmetro sqlResource.sql, processado através da interface ReportController.save() e armazenado na tabela t report sql resource, é inserido diretamente em consultas nativas do Hibernate sem parametrização ou filtragem. Consultas nativas do Hibernate são consultas SQL escritas no dialeto nativo do banco de dados utilizado, ignorando a camada de abstração padrão.
Recommendations Atualize o smart-web2 para uma versão que corrija este problema. Como medida de mitigação temporária, restrinja o acesso à interface ReportController.save() para evitar a modificação não autorizada do parâmetro sqlResource.sql.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75334

Produtos afetados

Undefined