PT-2026-29744 · Unknown · Openstamanager

Ormzro

·

Publicado

2026-04-02

·

Atualizado

2026-04-05

·

CVE-2026-35168

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions OpenSTAManager versões anteriores a 2.10.2
Description O software OpenSTAManager contém uma falha no módulo Aggiornamenti (Atualizações). Este módulo inclui um recurso de resolução de conflitos de banco de dados que aceita um array JSON de instruções SQL via solicitações POST para o endpoint op=risolvi-conflitti-database e as executa diretamente no banco de dados sem validação ou sanitização. Um invasor autenticado com acesso ao módulo Aggiornamenti pode executar instruções SQL arbitrárias, incluindo comandos como CREATE, DROP, ALTER, INSERT, UPDATE, DELETE e SELECT INTO OUTFILE. As verificações de chaves estrangeiras são desabilitadas antes da execução, reduzindo as proteções de integridade do banco de dados.
Recommendations Atualize o OpenSTAManager para a versão 2.10.2 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35168
GHSA-2FR7-CC4F-WH98

Produtos afetados

Openstamanager