Критична SQL-ін'єкція в SureCart через REST API (CVE-2026-9065)

Вразливість CVE-2026-9065 у SureCart дозволяє автентифікованим користувачам виконувати SQL-ін'єкції через REST API. Оновіть до версії 4.2.1 для захисту.
CVE-2026-9065CVSS 9.3CMS

Критична SQL-ін'єкція в SureCart через REST API (CVE-2026-9065)

Вразливість CVE-2026-9065 у SureCart дозволяє автентифікованим користувачам виконувати SQL-ін'єкції через REST API. Оновіть до версії 4.2.1 для захисту.

CVSS
9.3 CRITICAL
EPSS
26.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У SureCart до версії 4.2.1 виявлено критичну вразливість SQL-ін'єкції, що дозволяє автентифікованим користувачам виконувати довільні SQL-запити через параметри REST API. Проблема пов’язана з обходом механізму екранування у конструкторі запитів, що відкриває шлях для повного вилучення даних бази.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних, включно з викраденням, модифікацією або видаленням конфіденційної інформації. Для власників інфраструктури це означає підвищений ризик порушення цілісності та доступності сервісів, а також можливі репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується негайно оновити SureCart до версії 4.2.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, включно з моніторингом та сегментацією мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки