Ad

CVE-2026-55084

HIGH CVSS 3.1: 8,8 EPSS 0.25%
Обновлено 21 июля 2026
PostgreSQL
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 2.40.11.1
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PostgreSQL
Публичный эксплойт Нет

DHIS2 — это гибкая информационная система для сбора, управления, проверки, анализа и визуализации данных. Уязвимость внедрения SQL была обнаружена в конечной точке API SqlView приложения DHIS2 в параметре filter, используемом Конечная точка `/api/sqlViews/{viewId}/data.json`. Аутентифицированный пользователь, имеющий доступ к SqlView, может вводить произвольные SQL-запросы в параметр filter, злоупотребляя выражением, выполняемым PostgreSQL, и его выходные данные отражаются в сообщении об ошибке приложения.

Такое поведение позволяет злоумышленникам извлекать произвольное содержимое базы данных с помощью SQL-инъекции на основе ошибок. Затронутые версии включают: 2.37, 2.38, 2.39, 2.40.x до 2.40.11.1/2.40.12, 2.41.x до 2.41.8.2, 2.42.x до 2.42.5.1, 2.43.0 до 2.43.0.1, 2.44 ветка разработки до PR. #24162 Исправленные версии включают: 2.37-EOS (09.06.2026), 2.38-EOS (09.06.2026), 2.39-EOS (09.06.2026), 2.40.11.1, 2.40.12, 2.41.8.2, 2.42.5.1, 2.43.0.1, 2.44 ветка разработки после PR #24162

Показать оригинальное описание (EN)

DHIS2 is a flexible information system for data capture, management, validation, analytics and visualization. A SQL injection vulnerability was identified in the SqlView API endpoint of the DHIS2 application in the `filter` parameter used by the `/api/sqlViews/{viewId}/data.json` endpoint. An authenticated user with access to a SqlView can inject arbitrary SQL queries inside the `filter` parameter by abusing an expression executed by PostgreSQL and its output is reflected inside the application error message. This behavior enables attackers to extract arbitrary database content using error-based SQL injection. Affected versions include: 2.37, 2.38, 2.39, 2.40.x before 2.40.11.1/2.40.12, 2.41.x before 2.41.8.2, 2.42.x before 2.42.5.1, 2.43.0 before 2.43.0.1, 2.44 development branch before PR #24162 Patched versions include: 2.37-EOS (2026-06-09), 2.38-EOS (2026-06-09), 2.39-EOS (2026-06-09), 2.40.11.1, 2.40.12, 2.41.8.2, 2.42.5.1, 2.43.0.1, 2.44 development branch after PR #24162

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)