CVE-2026-33914

HIGH CVSS 3.1: 7,2 EPSS 0.00%
Обновлено 26 марта 2026
Open-Emr
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 8.0.0.3
Устранено в версии 8.0.0.3
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Open-Emr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.3 модуль PostCalendar содержал уязвимость слепого внедрения SQL в административной функцииcategoriesUpdate. Параметр POST `dels` считывается через `pnVarCleanFromInput()`, который удаляет только HTML-теги и не выполняет экранирование SQL.

Затем значение интерполируется непосредственно в необработанный оператор SQL `DELETE`, который выполняется без обработки с помощью `executeStatement()` Doctrine DBAL. Версия 8.0.0.3 исправляет проблему.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to version 8.0.0.3, the PostCalendar module contains a blind SQL injection vulnerability in the `categoriesUpdate` administrative function. The `dels` POST parameter is read via `pnVarCleanFromInput()`, which only strips HTML tags and performs no SQL escaping. The value is then interpolated directly into a raw SQL `DELETE` statement that is executed unsanitized via Doctrine DBAL's `executeStatement()`. Version 8.0.0.3 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
8.0.0.3