PT-2026-99366 · Adminer · Adminer

·

CVE-2026-100695

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Adminer versões anteriores a 6.0.2
Description Existe um problema onde o resultado da função de banco de dados CONNECTION ID() é interpolado em JavaScript sem a devida sanitização. Isso permite que um servidor de banco de dados malicioso execute JavaScript arbitrário na origem autenticada da aplicação. Em implantações co-localizadas onde o banco de dados possui privilégios de FILE e pode escrever no webroot, isso pode ser utilizado para enviar requisições SQL autenticadas que escrevem arquivos PHP via INTO DUMPFILE, resultando potencialmente em execução remota de código como a conta do servidor web.
Recommendations Atualize para a versão 6.0.2 ou posterior.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100695
GHSA-7C5H-Q78C-FPXX

Produtos afetados

Adminer