CVE-2026-56287: podatność SQL Injection w Apache Fineract

Wykryto poważną podatność SQL Injection w Apache Fineract do wersji 1.14.0. Sprawdź zalecenia dotyczące aktualizacji i zabezpieczeń API klientów.
CVE-2026-56287CVSS 8.1Web

CVE-2026-56287: podatność SQL Injection w Apache Fineract

Wykryto poważną podatność SQL Injection w Apache Fineract do wersji 1.14.0. Sprawdź zalecenia dotyczące aktualizacji i zabezpieczeń API klientów.

CVSS
8.1 HIGH
EPSS
49.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
fineract

Co wiadomo

W Apache Fineract do wersji 1.14.0 w API wyszukiwania klientów (GET /api/v1/clients) wykryto podatność boolean-based SQL Injection. Parametry orderBy i sortOrder są łączone w zapytaniu SQL bez odpowiedniej walidacji, co pozwala uwierzytelnionemu użytkownikowi z uprawnieniami na wstrzyknięcie dowolnego kodu SQL.

Wpływ biznesowy

Podatność umożliwia atakującemu wyciek danych poprzez ślepe zapytania boolean-based oraz, w przypadku baz MySQL/MariaDB, odczyt plików dostępnych dla procesu bazy danych za pomocą funkcji LOAD_FILE(). Może to prowadzić do poważnych naruszeń poufności danych i wpływać na integralność systemu finansowego opartego na Apache Fineract.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i wdrożenie wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do API wyszukiwania klientów, monitorować logi pod kątem podejrzanych zapytań oraz stosować zasady minimalnych uprawnień dla użytkowników. Regularne audyty bezpieczeństwa i przegląd konfiguracji bazy danych są również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS