PT-2026-5137 · Unknown · Egroupware
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do EGroupware anteriores a 23.1.20260113
Versões do EGroupware anteriores a 26.0.20260113
Descrição
O EGroupware é um servidor de groupware baseado na web escrito em PHP. Existe uma vulnerabilidade de injeção SQL nos componentes centrais do EGroupware, especificamente no processamento do filtro
Nextmatch. Atacantes autenticados podem injetar comandos SQL arbitrários na cláusula WHERE de consultas ao banco de dados. Isso é possível devido a um problema de manipulação de tipos em PHP, no qual a decodificação JSON converte strings numéricas em inteiros, ignorando a verificação de segurança is int(). O componente vulnerável é o filtro Nextmatch.Recomendações
Atualize o EGroupware para a versão 23.1.20260113 ou posterior.
Atualize o EGroupware para a versão 26.0.20260113 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Egroupware