PT-2026-22880 · Avideo · Avideo

Daniel Neto

·

Publicado

2026-03-02

·

Atualizado

2026-04-17

·

CVE-2026-28501

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 23
Descrição O software contém uma falha de injeção SQL não autenticada nos componentes objects/videos.json.php e objects/video.php. A aplicação não sanitiza adequadamente o parâmetro catName quando recebido em uma solicitação POST formatada em JSON, contornando os controles de segurança existentes. Isso permite que um atacante execute consultas SQL arbitrárias, possivelmente levando à exfiltração do banco de dados, extração de dados sensíveis como nomes de usuário e hashes de senhas de administradores, elevação de privilégios e comprometimento total do sistema. O problema é categorizado como CWE-89: Neutralização Imprópria de Elementos Especiais Utilizados em um Comando SQL (Injeção SQL).
Recomendações Atualize para a versão 23 ou posterior.

Exploit

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28501
GHSA-PV87-R9QF-X56P

Produtos afetados

Avideo