CVE MySQL, MariaDB і Percona

Трирічний список CVE для серверів баз даних MySQL, MariaDB і Percona у бізнесових та хостингових середовищах.

Окремий список CVE

CVE MySQL, MariaDB і Percona

Трирічний список CVE для серверів баз даних MySQL, MariaDB і Percona у бізнесових та хостингових середовищах.

Адміністрування серверів
КатегоріяПеремикайте окремі списки CVE для вибраних продуктів.
Показативідсортовано за операційною важливістю для інфраструктури DataHouse
CVE-2019-25224CVSS 9.8CMS

Критична вразливість у плагіні WP Database Backup для WordPress

Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.

Оновлено: 2026-06-17
CVE-2026-72869CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

У Dokploy до версії 0.29.13 існує критична вразливість, що дозволяє автентифікованому користувачу з правом backup:restore виконувати довільні команди на хості через неправильно оброблений параметр databaseName у функції відновлення резервних копій. Проблема...

Оновлено: 2026-09-08
CVE-2026-53595CVSS 9.4Web

CVE-2026-53595: Критична вразливість FreeScout дозволяє захоплення облікового запису

У FreeScout до версії 1.8.224 існує критична вразливість, що дозволяє анонімному зловмиснику змінити електронну пошту та пароль найстарішого активованого користувача та увійти під його обліковим записом без автентифікації. Проблема пов’язана з некоректною о...

Оновлено: 2026-07-21
CVE-2026-40887CVSS 9.1Database

CVE-2026-40887: SQL-ін'єкція в Vendure Shop API

У Vendure, відкритій платформі для електронної комерції, виявлено критичну вразливість SQL-ін'єкції в Shop API, що дозволяє неавторизованому користувачу виконувати довільні SQL-запити. Проблема стосується версій від 1.7.4 до 2.3.4, 3.5.7 і 3.6.2, впливаючи ...

Оновлено: 2026-06-17
CVE-2025-34227CVSS 8.6Database

Вразливість командної ін’єкції в Nagios XI до версії 2026R1

Nagios XI версій раніше за 2026R1 має уразливість автентифікованої командної ін’єкції у майстрах MongoDB Database, MySQL Query, MySQL Server, Postgres Server та Postgres Query. Зловмисник може вставити shell-символи у аргументи сервісу та виконати довільні ...

Оновлено: 2026-06-17
CVE-2026-86426CVSS 9.2Database

Критична уразливість обходу автентифікації в LibreNMS REST API (CVE-2026-86426)

У LibreNMS версій до 26.8.0 виявлено критичну уразливість обходу автентифікації в REST API, що дозволяє неавторизованим зловмисникам отримати доступ до захищених кінцевих точок, використовуючи числові значення замість токенів. Це дає змогу викрасти облікові...

Оновлено: 2026-09-18
CVE-2026-49261CVSS 10.0Database

Критична вразливість у MariaDB дозволяє виконання команд оболонки через wsrep_notify_cmd

У версіях MariaDB 10.6.1-10.6.26, 10.11.1-10.11.17, 11.4.1-11.4.11, 11.8.1-11.8.7 та 12.3.1 з увімкненим параметром wsrep_notify_cmd існує критична вразливість, що дозволяє виконувати команди оболонки через ім'я приєднуючого вузла. Ця проблема виправлена у ...

Оновлено: 2026-08-12
CVE-2025-34205CVSS 9.3Web

Критична вразливість у віртуальному застосунку Vasion Print дозволяє скинути пароль root бази даних

У версіях Vasion Print Virtual Appliance Host до 22.0.843 та Application до 20.0.1923 виявлено небезпечний PHP-код без перевірки автентифікації. Зловмисник може виконати скрипт resetroot.php для скидання пароля root MySQL і отримати повний контроль над базо...

Оновлено: 2026-06-17
CVE-2026-72862CVSS 9.9Containers

Критична вразливість виконання команд у Dokploy до версії 0.29.13

У Dokploy до версії 0.29.13 функції розгортання баз даних передають користувацькі поля dockerImage без належного екранування у shell-команди docker pull, що дозволяє виконання довільних команд на віддаленому сервері. Ця вразливість має критичний рівень небе...

Оновлено: 2026-09-08
CVE-2026-41229CVSS 9.1Database

Критична вразливість у Froxlor дозволяє виконання довільного PHP-коду

У Froxlor до версії 2.3.6 існує вразливість, що дозволяє адміністраторам з правами зміни налаштувань серверів через API інжектувати необроблений PHP-код у файл userdata.inc.php. Це призводить до виконання довільного коду з правами веб-сервера при кожному за...

Оновлено: 2026-06-17
CVE-2026-27969CVSS 9.3Linux

CVE-2026-27969: Уразливість Vitess дозволяє обходити обмеження шляху при відновленні резервних копій

У Vitess, системі кластеризації баз даних для масштабування MySQL, виявлено критичну уразливість, що дозволяє користувачам із правами читання/запису до сховища резервних копій маніпулювати файлами маніфесту резервних копій для запису файлів у довільні досту...

Оновлено: 2026-06-17
CVE-2026-59971CVSS 10.0Database

Критична вразливість у MySQL MCP Server дозволяє неавторизований доступ і виконання коду

У MySQL MCP Server до версії 0.4.2 існує критична вразливість, що дозволяє мережевим зловмисникам виконувати SQL-запити без автентифікації через небезпечну конфігурацію SSE-транспорту та відсутність захисту від DNS rebinding. Це може призвести до розкриття,...

Оновлено: 2026-09-15
CVE-2026-58491CVSS 9.3Linux

Критична вразливість XSS та відкритого редіректу в Warpgate до версії 0.25.5

У Warpgate, відкритому SSH, HTTPS та MySQL бастіоні для Linux, виявлено критичну вразливість міжсайтового скриптингу (XSS) та відкритого редіректу через недостатню перевірку параметра next у SSO API. Це дозволяє зловмиснику виконувати шкідливий код у контек...

Оновлено: 2026-09-22
CVE-2026-29080CVSS 9.4Database

CVE-2026-29080: SQL-ін'єкція в Rucio дозволяє виконувати довільні SQL-запити

У Rucio виявлено критичну вразливість SQL-ін'єкції в методі create_sqla_query(), що дозволяє автентифікованим користувачам виконувати довільні SQL-запити через API пошуку DID. Проблема стосується Oracle-деплойментів і може призвести до компрометації бази да...

Оновлено: 2026-06-17
CVE-2021-32086CVSS 9.8Database

Уразливість у Quest KACE SMA 11.0.273 через жорстко закодований ключ шифрування

У Quest KACE Systems Deployment Appliance (SMA) версії 11.0.273 виявлено уразливість через використання жорстко закодованого симетричного ключа шифрування для захисту секретів у базах даних MySQL. Зловмисник, отримавши доступ до сервера MySQL або резервних ...

Оновлено: 2026-08-03
CVE-2024-21508CVSS 9.8Database

Вразливість RCE у пакеті mysql2 до версії 3.9.4

Пакет mysql2 версій до 3.9.4 містить критичну вразливість віддаленого виконання коду (RCE) через неправильну перевірку параметрів supportBigNumbers та bigNumberStrings у функції readCodeFor. Це може дозволити зловмисникам виконувати довільний код на сервері.

Оновлено: 2026-06-17
CVE-2023-26785CVSS 9.8Database

Критична вразливість RCE в MariaDB 10.5 через UDF у спільній бібліотеці

У MariaDB версії 10.5 виявлено критичну вразливість віддаленого виконання коду (RCE) через користувацькі функції (UDF) у спільних об'єктних файлах, що активується командою "create function". Однак MariaDB Foundation оскаржує цю оцінку, зазначаючи, що межа п...

Оновлено: 2026-06-17
CVE-2026-57517CVSS 9.3Web

Критична вразливість Blind SQL Injection у Control Web Panel до версії 0.9.8.1225

У Control Web Panel до версії 0.9.8.1225 виявлено критичну вразливість blind SQL injection, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільні SQL-запити через параметр userRes у POST-запитах. Використовуючи отримані права root MySQL, а...

Оновлено: 2026-07-02
CVE-2025-50455CVSS 9.1Web

SQL-ін'єкція в EasyAppointments до версії 1.5.1 через параметр order_by

У EasyAppointments версії 1.5.1 і раніше виявлено вразливість SQL-ін'єкції в параметрі order_by кінцевої точки /customers/search. Це дозволяє зловмисникам виконувати часові запити та отримувати інформацію про структуру бази даних, а за певних налаштувань My...

Оновлено: 2026-07-30
CVE-2026-3960CVSS 9.8Database

Критична вразливість віддаленого виконання коду в H2O-3 через REST API

У H2O-3 версії 3.46.0.9 та раніших виявлено критичну вразливість віддаленого виконання коду через неавторизований REST API /99/ImportSQLTable. Уразливість пов’язана з недостатніми заходами безпеки в механізмі чорного списку параметрів, що дозволяє обійти об...

Оновлено: 2026-06-17
CVE-2026-48188CVSS 9.1Database

CVE-2026-48188: Вразливість SQL-ін'єкції в OTRS

В OTRS та ((OTRS)) Community Edition виявлено критичну вразливість через неправильну перевірку введених даних у модулі бази даних. Це дозволяє неавторизованому користувачу виконати SQL-ін'єкцію та обійти автентифікацію за умови використання режиму NO_BACKSL...

Оновлено: 2026-07-22
CVE-2026-44168CVSS 8.0Database

Вразливість у MariaDB дозволяє виконувати довільні команди під час SST

У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері-донорі під час процесу SST (State Snapshot Transfer). Проблема стосується версій від 10.6.1 до 10.6.26, 10.11.1 до 10.11.17, 11.4.1 до 11.4.11, 11.8.1 до 11...

Оновлено: 2026-08-03
CVE-2026-25879CVSS 9.8Database

Критична вразливість RCE в Langroid SQLChatAgent (CVE-2026-25879)

У Langroid до версії 0.63.0 компонент SQLChatAgent виконує SQL-запити, сформовані LLM, що піддаються ін'єкції через підказки. Зловмисник може примусити виконання шкідливих SQL-команд, отримуючи віддалене виконання коду на сервері бази даних.

Оновлено: 2026-07-21
CVE-2025-34206CVSS 9.3Containers

Уразливість у віртуальному додатку Vasion Print дозволяє доступ до секретів контейнерів

Уразливість у Vasion Print Virtual Appliance дозволяє контейнерам отримувати доступ до конфіденційних файлів із надмірними правами, що може призвести до викрадення облікових даних, віддаленого виконання коду та повного контролю над системою. Зловмисник, яки...

Оновлено: 2026-06-17
CVE-2026-48773CVSS 9.8Database

Критична вразливість переповнення пам'яті в ProxySQL (CVE-2026-48773)

У ProxySQL версій 2.0.18–3.0.8 виявлено критичну вразливість переповнення heap-пам'яті під час обробки першого пакету протоколів MySQL та PostgreSQL без автентифікації. Віддалений зловмисник може надіслати завеликий перший пакет, що призведе до корупції пам...

Оновлено: 2026-08-10
CVE-2026-54419CVSS 9.3Web

Критична SQL-ін'єкція в PIAF-HMS без автентифікації

PIAF-HMS (PBX-In-A-Flash Hotel Management System) містить кілька вразливостей SQL-ін'єкції, що не потребують автентифікації. Уразливість виникає через відсутність механізму автентифікації та небезпечне використання застарілих mysql_query() без санітизації в...

Оновлено: 2026-08-10
CVE-2026-71237CVSS 9.8Web

Критична SQL-ін'єкція в Miantang/IoT-PHP через вразливість аутентифікації

У Miantang/IoT-PHP виявлено критичну вразливість SQL-ін'єкції в маршруті POST /userlogin, де пароль обробляється без належного очищення і вставляється у SQL-запит. Зловмисник може обійти аутентифікацію та отримати довільні дані з бази через UNION-ін'єкцію.

Оновлено: 2026-08-26
CVE-2026-63460CVSS 7.5Database

CVE-2026-63460: Уразливість DoS у Vendure через небезпечний регулярний вираз у GraphQL API

У Vendure до версії 3.6.5 публічний Shop GraphQL API дозволяє неавторизованому користувачу надіслати шкідливий регулярний вираз, що викликає катастрофічне повернення назад (catastrophic backtracking). Це може блокувати обробку запитів і призводити до відмов...

Оновлено: 2026-09-17
CVE-2026-63330CVSS 7.7Linux

CVE-2026-63330: Уразливість витоку даних у Warpgate до версії 0.25.6

У Warpgate до версії 0.25.6 існувала уразливість, що дозволяла будь-якому автентифікованому користувачу отримувати доступ до реального часу до термінальних сесій SSH, MySQL та PostgreSQL через WebSocket, включно з конфіденційними даними. Проблема полягала у...

Оновлено: 2026-09-21
CVE-2026-71248CVSS 9.8Web

Критична SQL-ін'єкція та обхід автентифікації в Inventory-Management-System-PHP (CVE-2026-71248)

У Inventory-Management-System-PHP виявлено критичні вразливості SQL-ін'єкції, що дозволяють обійти автентифікацію через некоректну обробку параметрів у login.php та виконувати несанкціоноване видалення товарів через delete.php без перевірки автентифікації. ...

Оновлено: 2026-08-05
CVE-2026-48241CVSS 9.2Web

CVE-2026-48241: Вразливість у Open ISES Tickets до версії 3.44.2 через жорстко закодовані облікові дані MySQL

У Open ISES Tickets версій до 3.44.2 у файлі loader.php містяться жорстко закодовані облікові дані MySQL, доступні у публічному репозиторії. Зловмисники з доступом до вихідного коду або файлу на розгорнутій системі можуть отримати доступ до бази даних, якщо...

Оновлено: 2026-07-23
CVE-2025-10703CVSS 8.6Windows

Вразливість ін’єкції коду в Progress DataDirect JDBC драйверах

В Progress DataDirect Connect для JDBC та Hybrid Data Pipeline виявлено вразливість ін’єкції коду, що дозволяє віддалено включати довільний код через опцію SpyAttribute, яка записує логи у вказаний файл. Якщо файл логу розміщено у доступному для сервера міс...

Оновлено: 2026-06-17
CVE-2025-10702CVSS 8.6Windows

CVE-2025-10702: Уразливість ін’єкції коду в драйверах Progress DataDirect JDBC

Виявлено уразливість ін’єкції коду в драйверах Progress DataDirect Connect для JDBC, DataDirect Open Access JDBC та Hybrid Data Pipeline, що дозволяє віддалене виконання довільного коду через опцію SpyAttribute. Уразливість викликана підтримкою недокументов...

Оновлено: 2026-06-17
CVE-2026-48242CVSS 9.2Web

CVE-2026-48242: Жорстко закодовані облікові дані MySQL у Open ISES Tickets до версії 3.44.2

У Open ISES Tickets версій до 3.44.2 у файлі import_mdb.php виявлено жорстко закодовані облікові дані для підключення до бази даних MySQL. Ці дані, включаючи хост, ім'я користувача, пароль і назву бази, доступні у відкритому репозиторії, що дозволяє будь-як...

Оновлено: 2026-07-23
CVE-2026-63106CVSS 9.3Web

Критична SQL-ін'єкція в ReadyEcommerce до версії 4.5.2 через параметр рейтингу

У ReadyEcommerce до версії 4.5.2 виявлено критичну вразливість SQL-ін'єкції без аутентифікації в API списку продуктів через параметр рейтингу. Зловмисники можуть виконувати сліпу SQL-ін'єкцію з тайм-аутом, отримуючи повний доступ до бази даних, включно з об...

Оновлено: 2026-09-09
CVE-2026-55740CVSS 9.3Web

CVE-2026-55740: SQL-ін'єкція без автентифікації у bus-ticket

У додатку Nur-Alam39 bus-ticket виявлено критичну вразливість SQL-ін'єкції у файлі bus_info.php через параметр busid, який не проходить санітизацію. Зловмисник може виконати довільні SQL-запити до бази даних bus_service без автентифікації.

Оновлено: 2026-08-10
CVE-2026-48772CVSS 10.0Database

CVE-2026-48772: Критична уразливість підробки IP-адреси в ProxySQL

У версіях ProxySQL 2.0.0–3.0.8 фронтенд MySQL некоректно обробляє PROXY протокол з токеном UNKNOWN, що дозволяє зловмиснику підробити IP-адресу клієнта. Це призводить до обходу правил маршрутизації та контролю доступу, що може порушити розподіл навантаження...

Оновлено: 2026-08-10
CVE-2023-46127CVSS 5.4Database

Вразливість HTML-ін'єкції у frappe (CVE-2023-46127)

У frappe виявлено вразливість HTML-ін'єкції, що дозволяє користувачу з доступом до робочого столу створювати документи з шкідливим HTML-кодом. Ця проблема усунена у версії 14.49.0.

Оновлено: 2026-06-17
CVE-2024-21512CVSS 8.2Database

Уразливість Prototype Pollution у пакеті mysql2 до версії 3.9.8

Пакет mysql2 версій до 3.9.8 містить уразливість Prototype Pollution через недостатню санітаризацію користувацьких даних, що передаються у поля та таблиці при використанні nestTables. Це може призвести до потенційних атак на базу даних.

Оновлено: 2026-06-17
CVE-2024-10553CVSS 9.8Database

CVE-2024-10553: Критична вразливість у h2o REST API

У версіях h2oai/h2o-3 REST API до 3.47.0 виявлено критичну вразливість, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільний код через десеріалізацію недовірених даних. Проблема виникає у кінцевих точках POST /99/ImportSQLTable та POST /...

Оновлено: 2026-06-17
CVE-2026-48165CVSS 8.0Database

Вразливість CVE-2026-48165 у MariaDB дозволяє виконувати команди оболонки

У версіях MariaDB від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до 11.8.8 та 12.3.1 виявлено вразливість, що дозволяє користувачам з високими привілеями виконувати shell-команди від імені процесу mariadbd на вузлі Galera. Цю проблему...

Оновлено: 2026-08-03
CVE-2026-30849CVSS 9.3Database

CVE-2026-30849: Уразливість обходу автентифікації в MantisBT на MySQL

У Mantis Bug Tracker (MantisBT) версій до 2.28.1, що працюють на базах даних сімейства MySQL, виявлено критичну уразливість обходу автентифікації через SOAP API через неправильну перевірку типу параметра пароля. Зловмисник, знаючи ім'я користувача, може уві...

Оновлено: 2026-06-17
CVE-2024-31864CVSS 9.8Web

CVE-2024-31864: Уразливість ін’єкції коду в Apache Zeppelin

В Apache Zeppelin виявлено критичну уразливість ін’єкції коду при підключенні до бази даних MySQL через JDBC драйвер. Зловмисник може впровадити шкідливу конфігурацію або код, що ставить під загрозу безпеку системи.

Оновлено: 2026-06-17
CVE-2024-22901CVSS 9.8Database

CVE-2024-22901: Уразливість у Vinchin Backup & Recovery через стандартні облікові дані MySQL

У версії 7.2 Vinchin Backup & Recovery виявлено використання стандартних облікових даних MySQL, що створює критичну уразливість із CVSS 9.8. Це може дозволити неавторизований доступ до бази даних і потенційно призвести до компрометації системи резервного ко...

Оновлено: 2026-07-09
CVE-2024-21511CVSS 9.8Database

Вразливість CVE-2024-21511 у пакеті mysql2 дозволяє виконання довільного коду

Пакет mysql2 версій до 3.9.7 містить критичну вразливість, що дозволяє виконувати довільний код через неналежну обробку параметра timezone у функції readCodeFor. Це пов’язано з викликом нативної функції дати/часу MySQL Server.

Оновлено: 2026-06-17
CVE-2026-48163CVSS 8.0Database

Вразливість CVE-2026-48163 у MariaDB дозволяє виконання довільних команд

У MariaDB виявлено вразливість, що дозволяє зловмиснику виконувати довільні shell-команди на сервері під час SST (State Snapshot Transfer) через метод rsync. Проблема стосується версій від 10.6.1 до 10.6.27, 10.11.1 до 10.11.18, 11.4.1 до 11.4.12, 11.8.1 до...

Оновлено: 2026-08-03
CVE-2026-32710CVSS 8.5Database

Вразливість у MariaDB дозволяє автентифікованому користувачу викликати збій сервера

У MariaDB виявлено вразливість у функції JSON_SCHEMA_VALID(), що дозволяє автентифікованому користувачу спричинити збій сервера у версіях 11.4 до 11.4.10 та 11.8 до 11.8.6. За певних лабораторних умов це може призвести до віддаленого виконання коду.

Оновлено: 2026-06-17
CVE-2026-50006CVSS 9.1Database

CVE-2026-50006: Уразливість Anyquery дозволяє віддалене створення або перезапис файлів

У Anyquery до версії 0.4.5 сервер необмежено пересилає SQL-запити до SQLite, що дозволяє віддаленому зловмиснику створювати або перезаписувати файли в системі. Це може призвести до втрати цілісності файлової системи та відмови в обслуговуванні, а також поте...

Оновлено: 2026-09-15
CVE-2024-30985CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління клієнтами phpgurukul

В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "B/W Dates Reports", що дозволяє зловмиснику виконувати довільні SQL-команди через параметри "todate" та "fromdate". Ця вразливість має високий рівень небезпеки...

Оновлено: 2026-06-17
CVE-2024-30980CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління кіберкафе phpgurukul

В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін'єкції, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр 'Computer Location' на сторінці manage-computer.php. Це може призвести до компрометації бази даних.

Оновлено: 2026-06-17
CVE-2026-56287CVSS 8.1Web

Вразливість SQL Injection у Apache Fineract (CVE-2026-56287)

У Apache Fineract до версії 1.14.0 існує вразливість булевого SQL Injection у Client Search API, що дозволяє автентифікованому користувачу з правами перегляду клієнтів виконувати довільні SQL-запити через параметр orderBy. Це може призвести до витоку даних ...

Оновлено: 2026-07-15
CVE-2025-3579CVSS 9.3Web

Критична вразливість виконання команд у Aidex до версії 1.7

У версіях Aidex до 1.7 автентифікований зловмисник може через відкритий реєстр виконувати несанкціоновані команди в системі, включно з командами ОС Unix, взаємодією з PHP, MySQL та фреймворками Laravel або Symfony. Атака здійснюється через ін’єкцію команд у...

Оновлено: 2026-06-17
CVE-2024-30990CVSS 9.8Web

Критична вразливість SQL-ін'єкції в системі управління клієнтами phpgurukul

В системі управління клієнтами phpgurukul виявлено критичну вразливість SQL-ін'єкції на сторінці "Invoices", що дозволяє зловмиснику виконувати довільні SQL-команди через параметр "searchdata". Ця вразливість має високий рівень небезпеки з оцінкою CVSS 9.8.

Оновлено: 2026-06-17
CVE-2024-55496CVSS 9.1Web

Критична вразливість SQL-ін'єкції у системі управління книгарнею 1000projects

Виявлено критичну вразливість SQL-ін'єкції у версії 1.0 системи управління книгарнею 1000projects, що дозволяє маніпулювати параметром delete у файлі add_company.php. Це може призвести до несанкціонованого доступу або зміни даних у базі.

Оновлено: 2026-06-17
CVE-2026-30778CVSS 7.5Web

CVE-2026-30778: Уразливість у Apache SkyWalking, що призводить до витоку конфігурації баз даних

Вразливість у Apache SkyWalking (версії 9.7.0–10.3.0) дозволяє через endpoint /debugging/config/dump отримати конфіденційну інформацію про налаштування MySQL/PostgreSQL. Це може призвести до розкриття чутливих даних конфігурації.

Оновлено: 2026-06-17
CVE-2026-46850CVSS 9.9Database

Уразливість у MySQL Shell дозволяє повний контроль (CVE-2026-46850)

Виявлено критичну уразливість у MySQL Shell версії 2026.2.0+9.6.1, що дозволяє зловмиснику з низькими привілеями через HTTP отримати повний контроль над оболонкою. Успішна атака може призвести до компрометації конфіденційності, цілісності та доступності сис...

Оновлено: 2026-06-22
CVE-2024-30982CVSS 9.8Web

Критична вразливість SQL-ін’єкції в системі управління кіберкафе phpgurukul

В системі управління кіберкафе phpgurukul виявлено критичну вразливість SQL-ін’єкції через параметр upid у файлі /view-user-detail.php. Зловмисники можуть виконувати довільні SQL-команди, що ставить під загрозу цілісність і конфіденційність даних.

Оновлено: 2026-06-17
CVE-2024-30981CVSS 9.8Web

Критична вразливість SQL Injection у системі управління кіберкафе phpgurukul

Виявлено критичну вразливість SQL Injection у файлі /edit-computer-detail.php системи управління кіберкафе phpgurukul версії 1.0, що дозволяє зловмисникам виконувати довільні SQL-команди через параметр editid в URL.

Оновлено: 2026-06-17
CVE-2026-84993CVSS 6.5Database

Уразливість SQL-ін’єкції в MikroORM через недостатню перевірку напрямку ORDER BY (CVE-2026-84993)

У MikroORM до версій 6.6.16 та 7.1.7 відсутня належна перевірка значення напрямку в ORDER BY, що дозволяє зловмисникам вставляти шкідливі SQL-фрагменти через параметри сортування. Це може призвести до витоку даних шляхом сліпого або булевого вилучення інфор...

Оновлено: 2026-09-16
CVE-2026-73300CVSS 9.6Database

Критична вразливість SQL-ін’єкції в Budibase до версії 3.40.0

У Budibase до версії 3.40.0 компонент інтеграції з MySQL дозволяв виконувати кілька SQL-запитів одночасно через параметр multipleStatements: true. Зловмисники можуть використати це для ін’єкції шкідливих SQL-команд через поля введення, що призводить до повн...

Оновлено: 2026-09-08

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки