CVE-2026-50636: SQL Injection w LimeSurvey przez RemoteControl API

Luka SQL Injection w LimeSurvey umożliwia zdalne przejęcie konta administratora i modyfikację bazy danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-50636CVSS 8.7Database

CVE-2026-50636: SQL Injection w LimeSurvey przez RemoteControl API

Luka SQL Injection w LimeSurvey umożliwia zdalne przejęcie konta administratora i modyfikację bazy danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.7 HIGH
EPSS
28.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W LimeSurvey wykryto poważną lukę SQL Injection w metodach RemoteControl API invite_participants i remind_participants. Atakujący z uprawnieniami tokens/update może wstrzyknąć złośliwe zapytania SQL, co umożliwia odczyt i modyfikację danych w bazie, w tym przejęcie konta administratora.

Wpływ biznesowy

Luka pozwala na zdalne wykonanie dowolnych zapytań SQL przez uwierzytelnionego użytkownika z odpowiednimi uprawnieniami, co może skutkować wyciekiem wrażliwych danych, uszkodzeniem bazy danych oraz przejęciem kontroli nad kontem administratora. Zagrożenie dotyczy systemów z włączonym interfejsem RemoteControl (RPCInterface = json/xml), co nie jest ustawieniem domyślnym, jednak w przypadku jego aktywacji ryzyko jest krytyczne.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy interfejs RemoteControl jest aktywowany i rozważyć jego wyłączenie, jeśli nie jest niezbędny. Należy przejrzeć dostępne aktualizacje LimeSurvey i zastosować oficjalne poprawki bezpieczeństwa. Dodatkowo zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetowe zabezpieczenie systemów z włączonym RPCInterface.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS