CVE-2026-27005

HIGH CVSS 4.0: 8,8 EPSS 0.12%
Обновлено 6 марта 2026
PostgreSQL
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 4.8.3
Тип уязвимости CWE-89 (SQL Injection (SQL-инъекция))
Поставщик PostgreSQL
Публичный эксплойт Нет

Chartbrew — это веб-приложение с открытым исходным кодом, которое может напрямую подключаться к базам данных и API и использовать данные для создания диаграмм. До версии 4.8.3 злоумышленник, не прошедший проверку подлинности, мог внедрить произвольный SQL в запросы, выполняемые к базам данных, подключенным к Chartbrew (MySQL, PostgreSQL). Это позволяет читать, изменять или удалять данные в этих базах данных в зависимости от привилегий пользователя базы данных.

Эта проблема исправлена ​​в версии 4.8.3.

Показать оригинальное описание (EN)

Chartbrew is an open-source web application that can connect directly to databases and APIs and use the data to create charts. Prior to version 4.8.3, an unauthenticated attacker can inject arbitrary SQL into queries executed against databases connected to Chartbrew (MySQL, PostgreSQL). This allows reading, modifying, or deleting data in those databases depending on the database user's privileges. This issue has been patched in version 4.8.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)