PT-2026-22296 · Youlaitech · Youlai-Mall

·

CVE-2026-3287

·

Publicado

2026-02-27

·

Atualizado

2026-02-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas youlaitech youlai-mall versão 2.0.0
Descrição Existe uma falha de segurança no youlaitech youlai-mall versão 2.0.0 relacionada à Injeção de SQL. O problema afeta a função listPagedSpuForApp dentro do arquivo mall-pms/pms-boot/src/main/java/com/youlai/mall/pms/controller/app/SpuController.java do componente de Endpoint de Paginação de Produtos do App. A manipulação dos argumentos sortField e sort pode levar à Injeção de SQL. A exploração remota é possível, e um exploit foi divulgado publicamente. O fornecedor foi notificado, mas não respondeu.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, restrinja ou desabilite a função listPagedSpuForApp até que um patch esteja disponível. Sanitize os parâmetros sortField e sort antes de usá-los em consultas SQL.

Exploit

Correção

Special Elements Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3287

Produtos afetados

Youlai-Mall