PT-2026-92417 · Netmaker · Netmaker

CVE-2026-32599

·

Publicado

2026-09-15

·

Atualizado

2026-09-28

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Netmaker versões anteriores a 1.5.0
Description Um invasor autenticado pode realizar uma injeção de SQL baseada em booleano quando o backend de banco de dados SQLite é utilizado. O problema ocorre porque a função sqliteDeleteRecord() na camada de banco de dados constrói instruções SQL DELETE usando concatenação direta de strings de entrada fornecida pelo usuário, em vez de parametrização. Isso pode ser explorado através do endpoint '/api/dns/{network}/{domain}', onde o parâmetro de caminho {domain} é passado por logic.DeleteDNS e database.DeleteRecord para a função vulnerável. Ao injetar operadores SQL na variável {domain}, um invasor pode inferir informações sensíveis, como nomes de tabelas, nomes de colunas e valores, observando se um registro de DNS é excluído ou permanece. O PostgreSQL não é afetado, pois utiliza consultas parametrizadas.
Recommendations Atualize para a versão 1.5.0. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/dns/{network}/{domain}' para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32599
GHSA-R8CR-4F9W-7R75
GO-2026-6485

Produtos afetados

Netmaker