PT-2026-6305 · Unknown · Facturascripts

Lukasz-Rybak

·

Publicado

2026-02-03

·

Atualizado

2026-02-23

·

CVE-2026-25513

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do FacturaScripts anteriores a 2025.81
Descrição O FacturaScripts, um software de planejamento de recursos empresariais e contabilidade de código aberto, contém uma vulnerabilidade crítica de injeção de SQL em sua API REST. Usuários autenticados da API podem executar consultas SQL arbitrárias através do parâmetro sort. O problema reside no método getOrderBy() da ModelClass, onde parâmetros de ordenação fornecidos pelo usuário são incorporados diretamente na cláusula SQL ORDER BY sem validação ou sanitização adequada. Isso afeta todos os endpoints da API que suportam funcionalidade de ordenação.
Recomendações Atualize para a versão 2025.81 ou posterior.

Exploit

Correção

SQL injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25513
GHSA-CJFX-QHWM-HF99

Produtos afetados

Facturascripts