PT-2026-95642 · Cordyscrm · Cordyscrm

CVE-2026-52745

·

Publicado

2026-09-18

·

Atualizado

2026-09-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CordysCRM versões anteriores a 1.7.0
Descrição O endpoint POST '/account-pool/page' permite que um usuário autenticado com permissões MODULE SETTING:UPDATE insira um valor sort.name manipulado em uma expressão SQL ORDER BY dinâmica, devido à falta de validação rigorosa no lado do servidor. Isso resulta em uma injeção de SQL cega baseada em tempo (time-based blind SQL injection), que é uma técnica usada para inferir dados de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas. Um invasor pode usar isso para confirmar a execução de expressões de banco de dados, extrair valores sensíveis e metadados, ou causar atrasos no banco de dados que degradam o desempenho do serviço.
Recomendações Atualize para a versão 1.7.0. Evite usar o parâmetro sort.name no endpoint '/account-pool/page' até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52745
GHSA-XRCR-HJ37-Q83J

Produtos afetados

Cordyscrm