CVE-2026-73698

Hoch7.2Veröffentlicht am 10. September 2026

FileRun vor 2026.3.0 enthält eine SQL-Injection-Schwachstelle, die es delegierten oder einfachen Administratoren ermöglicht, beliebiges SQL auszuführen, indem sie den description-Parameter als Array übermitteln, wodurch die Methode getValuesString() in DB/DP.php rohe Array-Werte direkt in eine INSERT-Anweisung ohne Parametrisierung interpoliert. Da die zugrunde liegende PDO-Verbindung emulierte vorbereitete Anweisungen verwendet, die gestapelte Abfragen ermöglichen, können Angreifer die Tabelle df_users_permissions manipulieren, um ein delegiertes Administratorkonto auf Superuser-Berechtigungen hochzustufen, und möglicherweise zusätzlich eine Codeausführung über unsanitierte Pfadwerte erreichen, die in der Komponente zur Auflistung von Protokollen an require_once übergeben werden.

CVSS-Score7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-89

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank