CVE-2026-25514

HIGH CVSS 4.0: 8,7 EPSS 0.02%
Обновлено 5 февраля 2026
FacturaScripts
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 2025.81
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-89 (SQL-инъекция), CWE-943
Поставщик FacturaScripts
Публичный эксплойт Нет

FacturaScripts — это программное обеспечение с открытым исходным кодом для планирования ресурсов предприятия и учета. До версии 2025.81 FacturaScripts содержал критическую уязвимость внедрения SQL в функции автозаполнения, которая позволяет злоумышленникам, прошедшим проверку подлинности, извлекать конфиденциальные данные из базы данных, включая учетные данные пользователя, параметры конфигурации и все сохраненные бизнес-данные. Уязвимость существует в методе CodeModel::all(), где предоставленные пользователем параметры напрямую объединяются в SQL-запросы без очистки или параметризованной привязки.

Эта проблема исправлена ​​в версии 2025.81.

Показать оригинальное описание (EN)

FacturaScripts is open-source enterprise resource planning and accounting software. Prior to version 2025.81, FacturaScripts contains a critical SQL injection vulnerability in the autocomplete functionality that allows authenticated attackers to extract sensitive data from the database including user credentials, configuration settings, and all stored business data. The vulnerability exists in the CodeModel::all() method where user-supplied parameters are directly concatenated into SQL queries without sanitization or parameterized binding. This issue has been patched in version 2025.81.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0