PT-2026-83581 · Admidio · Admidio

·

CVE-2026-82655

·

Publicado

2026-08-30

·

Atualizado

2026-09-04

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.12
Descrição Existe um problema que permite que atacantes não autenticados executem consultas SQL arbitrárias. Ao fornecer um UUID fictício no parâmetro role list, os atacantes podem ignorar a autenticação e usar o parâmetro relation type list no endpoint 'lists show.php' para extrair conteúdos sensíveis do banco de dados, como credenciais de usuário e hashes de senha. Isso é realizado por meio de blind SQL injection, uma técnica usada para recuperar dados de um banco de dados fazendo uma série de perguntas verdadeiras ou falsas com base na resposta da aplicação.
Recomendações Atualize para a versão 5.0.12 ou posterior. Evite usar o parâmetro relation type list no endpoint 'lists show.php' até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82655
GHSA-P5CP-MHVX-W392

Produtos afetados

Admidio