CVE-2026-73698

Alta7.2Publicada el 10 de septiembre de 2026

FileRun anterior a 2026.3.0 contiene una vulnerabilidad de inyección SQL que permite a los administradores delegados o simples ejecutar SQL arbitrario al enviar el parámetro description como una matriz, lo que hace que el método getValuesString() en DB/DP.php interpole valores de matriz sin procesar directamente en una sentencia INSERT sin parametrización. Debido a que la conexión PDO subyacente utiliza sentencias preparadas emuladas que permiten consultas apiladas, los atacantes pueden manipular la tabla df_users_permissions para escalar una cuenta de administrador delegado a privilegios de superusuario y, además, pueden lograr la ejecución de código mediante valores de ruta no saneados pasados a require_once en el componente de listado de registros.

Puntuación CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-89

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE