PT-2026-20515 · Majordomo · Majordomo

·

CVE-2026-27179

·

Publicado

2026-02-18

·

Atualizado

2026-02-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MajorDoMo (versões afetadas não especificadas)
Descrição O MajorDoMo contém uma vulnerabilidade de injeção de SQL não autenticada no módulo commands. O arquivo commands search.inc.php utiliza diretamente o parâmetro $ GET['parent'] em consultas SQL sem a devida sanitização ou consultas parametrizadas. O endpoint da API /objects/?module=commands permite o carregamento de módulos arbitrários sem autenticação, chamando seu método usual(). Isso permite a exploração através de injeção de SQL blind baseada em tempo utilizando a sintaxe UNION SELECT SLEEP(). A exploração bem-sucedida pode levar à extração de credenciais de administrador, que são armazenadas como hashes MD5 sem salt na tabela de usuários, e ao acesso subsequente ao painel administrativo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27179

Produtos afetados

Majordomo