PT-2026-97115 · Tduckcloud · Tduck-Platform

·

CVE-2026-95829

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas TDuckCloud tduck-platform versões anteriores a 5.4
Description Uma injeção de SQL remota é possível através da manipulação do argumento orders[0].column dentro da função PaginationInnerInterceptor.concatOrderBy(), localizada no arquivo tduck-api/src/main/java/com/tduck/cloud/api/config/MybatisPlusConfig.java do componente Pagination Inner Interceptor.
Recommendations Instale a correção com o identificador ea7f0fae7cb0fd998a3284c11addce689350cd69 para versões anteriores a 5.4.

Correção

SQL injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95829

Produtos afetados

Tduck-Platform