CVE-2026-40871: SQL-ін'єкція другого порядку в mailcow через поле quarantine_category
Вразливість SQL-ін'єкції другого порядку в mailcow до версії 2026-03b дозволяє викрадення даних через API. Рекомендується оновлення.
- CVSS
- 7.2 HIGH
- EPSS
- 95.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У mailcow до версії 2026-03b виявлено вразливість другого порядку SQL-ін'єкції у полі quarantine_category через API. Недостатня перевірка цього поля дозволяє зловмисникам інжектувати довільні SQL-запити під час виконання завдання сповіщення про карантин.
Бізнес-вплив
Ця вразливість може призвести до викрадення конфіденційних даних, таких як облікові дані адміністратора, шляхом інжекції SQL-коду у сповіщення про карантин. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації системи та витоку важливої інформації, що може негативно вплинути на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити mailcow до версії 2026-03b або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до API, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи валідації та санітизації введених даних.