Ad

CVE-2026-44741

HIGH CVSS 3.1: 8,8 EPSS 0.35%
Обновлено 12 августа 2026
Pimcore
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 2.3.6
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Pimcore
Публичный эксплойт Нет

Пакет Admin Classic Bundle от Pimcore предоставляет внутренний пользовательский интерфейс для Pimcore. Версии до 2.3.6 и 1.7.18 имеют уязвимость SQL-инъекции в фильтре даты сетки перевода Pimcore — введенное пользователем поле `property` из фильтра JSON интерполируется непосредственно в выражение `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL без параметризации или проверки списка разрешенных. В версиях 2.3.6 и 1.7.18 проблема устранена.

Показать оригинальное описание (EN)

Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)