CVE-2026-34400

MEDIUM CVSS 4.0: 6,9 EPSS 0.02%
Обновлено 10 апреля 2026
Alerta_Project
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 9.1.0
Устранено в версии 9.1.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Alerta_Project
Публичный эксплойт Нет

Alerta — это инструмент мониторинга. До версии 9.1.0 API поиска строк запроса (q=) был уязвим для внедрения SQL через анализатор запросов Postgres, который создавал предложения WHERE путем интерполяции введенных пользователем поисковых терминов непосредственно в строки SQL через f-строки. Эта проблема исправлена ​​в версии 9.1.0.

Показать оригинальное описание (EN)

Alerta is a monitoring tool. Prior to version 9.1.0, the Query string search API (q=) was vulnerable to SQL injection via the Postgres query parser, which built WHERE clauses by interpolating user-supplied search terms directly into SQL strings via f-strings. This issue has been patched in version 9.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Alerta_Project Alerta
cpe:2.3:a:alerta_project:alerta:*:*:*:*:*:*:*:*
9.1.0