Krytyczne luki SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP

CVE-2026-71248 to krytyczna luka SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP, zagrażająca integralności danych i bezpieczeństwu systemu.
CVE-2026-71248CVSS 9.8Web

Krytyczne luki SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP

CVE-2026-71248 to krytyczna luka SQL Injection i obejście uwierzytelniania w Inventory-Management-System-PHP, zagrażająca integralności danych i bezpieczeństwu systemu.

CVSS
9.8 CRITICAL
EPSS
26.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W module login.php systemu Inventory-Management-System-PHP wykryto krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez bezpośrednie wstrzyknięcie SQL w parametrze email. Dodatkowo, delete.php pozwala na usuwanie dowolnych rekordów produktów lub wykonanie ślepego SQL Injection bez uwierzytelnienia, wykorzystując niezwalidowany parametr id.

Wpływ biznesowy

Luki te umożliwiają atakującemu nieautoryzowany dostęp do systemu oraz manipulację danymi produktów, co może prowadzić do poważnych zakłóceń w zarządzaniu zapasami i utraty integralności danych. Atakujący może usunąć lub zmodyfikować informacje o produktach, co negatywnie wpływa na operacje biznesowe i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację i aktualizację kodu aplikacji w celu zastosowania bezpiecznych praktyk programistycznych, takich jak użycie przygotowanych zapytań (prepared statements) oraz walidacja i filtrowanie wszystkich danych wejściowych. Należy ograniczyć dostęp do funkcji usuwania produktów wyłącznie do uwierzytelnionych i uprawnionych użytkowników. Rekomenduje się także przegląd logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji systemu w sieci. Wsparcie DataHouse może pomóc w weryfikacji wersji oprogramowania oraz wdrożeniu zarządzanego procesu łatania i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS