CVE-2026-56287: podatność SQL Injection w Apache Fineract
Wykryto poważną podatność SQL Injection w Apache Fineract do wersji 1.14.0. Sprawdź zalecenia dotyczące aktualizacji i zabezpieczeń API klientów.
- CVSS
- 8.1 HIGH
- EPSS
- 49.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fineract
Co wiadomo
W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkownikowi z uprawnieniami na wstrzyknięcie dowolnego kodu SQL.
Wpływ biznesowy
Podatność umożliwia atakującemu wyciek danych poprzez ślepe zapytania boolean-based oraz, w przypadku baz MySQL/MariaDB, odczyt plików dostępnych dla procesu bazy danych za pomocą funkcji LOAD_FILE(). Może to prowadzić do poważnych naruszeń poufności danych i wpływać na integralność systemu finansowego opartego na Apache Fineract.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i wdrożenie wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do API wyszukiwania klientów, monitorować logi pod kątem podejrzanych zapytań oraz stosować zasady minimalnych uprawnień dla użytkowników. Regularne audyty bezpieczeństwa i przegląd konfiguracji bazy danych są również wskazane.