PT-2026-46296 · Osnexus · Quantastor

Jack Pas

·

Publicado

2026-06-04

·

Atualizado

2026-06-05

·

CVE-2026-10880

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OSNexus QuantaStor versões anteriores a 6.6.2
Descrição Um invasor remoto não autenticado pode realizar uma injeção de SQL cega (blind SQL injection) através do endpoint de login. O campo username não é devidamente sanitizado antes de ser incorporado em uma consulta SQL, o que permite que o invasor ignore a autenticação e faça login como administrador sem fornecer uma senha válida. Além disso, invasores podem recuperar hashes de senhas armazenadas, um caractere por vez, analisando diferentes respostas de erro de login.
Recomendações Atualize para a versão 6.6.2 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint de login a endereços IP confiáveis para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10880

Produtos afetados

Quantastor