PT-2026-6305 · Unknown · Facturascripts
Lukasz-Rybak
·
Publicado
2026-02-03
·
Atualizado
2026-02-23
·
CVE-2026-25513
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do FacturaScripts anteriores a 2025.81
Descrição
O FacturaScripts, um software de planejamento de recursos empresariais e contabilidade de código aberto, contém uma vulnerabilidade crítica de injeção de SQL em sua API REST. Usuários autenticados da API podem executar consultas SQL arbitrárias através do parâmetro
sort. O problema reside no método getOrderBy() da ModelClass, onde parâmetros de ordenação fornecidos pelo usuário são incorporados diretamente na cláusula SQL ORDER BY sem validação ou sanitização adequada. Isso afeta todos os endpoints da API que suportam funcionalidade de ordenação.Recomendações
Atualize para a versão 2025.81 ou posterior.
Exploit
Correção
SQL injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Facturascripts