PT-2026-6306 · Unknown · Facturascripts

Lukasz-Rybak

·

Publicado

2026-02-03

·

Atualizado

2026-02-23

·

CVE-2026-25514

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do FacturaScripts anteriores à 2025.81
Descrição O FacturaScripts é um software de planejamento de recursos empresariais e contabilidade. Versões anteriores à 2025.81 contêm uma vulnerabilidade crítica de injeção de SQL na funcionalidade de autocompletar. Atacantes autenticados podem extrair dados sensíveis do banco de dados, incluindo credenciais de usuário, configurações e dados empresariais. O problema está localizado no método CodeModel::all(), onde parâmetros fornecidos pelo usuário são concatenados diretamente em consultas SQL sem a devida sanitização ou vinculação parametrizada.
Recomendações Atualize para a versão 2025.81 ou posterior.

Exploit

Correção

SQL injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25514
GHSA-PQQG-5F4F-8952

Produtos afetados

Facturascripts