Вразливість SQL Injection у Apache Fineract (CVE-2026-56287)

Вразливість SQL Injection у Apache Fineract Client Search API дозволяє витік даних. Рекомендується оновити до безпечної версії.
CVE-2026-56287CVSS 8.1Web

Вразливість SQL Injection у Apache Fineract (CVE-2026-56287)

Вразливість SQL Injection у Apache Fineract Client Search API дозволяє витік даних. Рекомендується оновити до безпечної версії.

CVSS
8.1 HIGH
EPSS
49.21%
Активно використовується
немає в KEV
Продукт
fineract

Що відомо

У Apache Fineract до версії 1.14.0 існує вразливість булевого SQL Injection у Client Search API, що дозволяє автентифікованому користувачу з правами перегляду клієнтів виконувати довільні SQL-запити через параметр orderBy. Це може призвести до витоку даних та розкриття файлів на MySQL/MariaDB.

Бізнес-вплив

Ця вразливість створює ризик несанкціонованого доступу до конфіденційної інформації та потенційного компрометування бази даних. Для організацій, що використовують Apache Fineract, це може означати порушення безпеки даних клієнтів і подальші репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Fineract до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до API лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг запитів до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки