Ad

CVE-2026-56281

MEDIUM CVSS 4.0: 5,1 EPSS 0.20%
Обновлено 13 июля 2026
Cloudflare
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 12.128.2
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Cloudflare
Публичный эксплойт Нет

Capgo до 12.128.2 содержит уязвимость внедрения SQL-кода в конечной точке POST /private/admin_stats, где параметр лимита деструктурируется из непроверенного тела запроса и интерполируется непосредственно в SQL-запросы Cloudflare Analytics Engine через литералы шаблона. Злоумышленник с учетными данными администратора платформы может внедрить фрагменты SQL для перечисления схем наборов данных, извлечения аналитических данных или вызвать отказ в обслуживании серверной части аналитики.

Показать оригинальное описание (EN)

Capgo before 12.128.2 contains a sql injection vulnerability in the POST /private/admin_stats endpoint where the limit parameter is destructured from unvalidated request body and interpolated directly into Cloudflare Analytics Engine SQL queries via template literals. An attacker with platform admin credentials can inject SQL fragments to enumerate dataset schemas, extract analytics data, or cause denial-of-service against the analytics backend.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)