Вразливість SQL Injection у Apache Fineract (CVE-2026-56287)
Вразливість SQL Injection у Apache Fineract Client Search API дозволяє витік даних. Рекомендується оновити до безпечної версії.
- CVSS
- 8.1 HIGH
- EPSS
- 49.21%
- Активно використовується
- немає в KEV
- Продукт
- fineract
Що відомо
У Apache Fineract до версії 1.14.0 існує вразливість булевого SQL Injection у Client Search API, що дозволяє автентифікованому користувачу з правами перегляду клієнтів виконувати довільні SQL-запити через параметр orderBy. Це може призвести до витоку даних та розкриття файлів на MySQL/MariaDB.
Бізнес-вплив
Ця вразливість створює ризик несанкціонованого доступу до конфіденційної інформації та потенційного компрометування бази даних. Для організацій, що використовують Apache Fineract, це може означати порушення безпеки даних клієнтів і подальші репутаційні та фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Fineract до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до API лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та впровадити моніторинг запитів до бази даних.