CVE-2026-3843

CRITICAL CVSS 4.0: 9,3 EPSS 0.46%
Обновлено 10 марта 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-89 (SQL Injection (SQL-инъекция))
Поставщик PHP
Публичный эксплойт Нет

Система автоматизации АЗС «Нефтепродукттехника БУК ТС-Г» 2.9.1 на Linux содержит уязвимость SQL-инъекции (CWE-89) в модуле конфигурации системы. Удаленный злоумышленник может отправить специально созданные HTTP-запросы POST к конечной точке /php/request.php через параметр sql в данных application/x-www-form-urlencoded (например, action=do&sql=<query_here>&reload_driver=0) для выполнения произвольных команд SQL и потенциально добиться удаленного выполнения кода.

Показать оригинальное описание (EN)

Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 on Linux contains a SQL Injection vulnerability (CWE-89) in the system configuration module. A remote attacker can send specially crafted HTTP POST requests to the /php/request.php endpoint via the sql parameter in application/x-www-form-urlencoded data (e.g., action=do&sql=<query_here>&reload_driver=0) to execute arbitrary SQL commands and potentially achieve remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)