Ad

CVE-2026-59109

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 14 августа 2026
SQL
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2026.1.586
Тип уязвимости CWE-89 (SQL-инъекция), CWE-20 (Неправильная проверка ввода)
Поставщик SQL
Публичный эксплойт Нет

SQL-инъекция в бухгалтерское приложение Zalktis через текстовые поля, контролируемые торговым партнером, в полученных электронных счетах. Когда импорт полученного э-счета (UBL/PEPPOL) или экспорт электронной коммерции, Zalktis объединяет значения, контролируемые партнером, непосредственно в текст оператора SQL, используя конкатенация строк без параметризованных запросов и экранирования. собственный помощник приложения по экранированию Dazadi.sql_txt(), не вызывается в этих путях кода, поэтому сторона, отправляющая счет, может нарушить из строкового литерала и изменить логику запроса. Эта проблема затрагивает Залктис: до 2026.1.586 и до 2026.2.592.

Показать оригинальное описание (EN)

SQL injection in the Zalktis accounting application via trading-partner-controlled text fields in received electronic invoices. When importing a received e-invoice (UBL/PEPPOL) or an e-commerce export, Zalktis concatenates partner-controlled values directly into SQL statement text using string concatenation, with neither parameterised queries nor escaping. The application's own escaping helper, Dazadi.sql_txt(), is not invoked on these code paths, so a party that sends an invoice can break out of the string literal and alter the query logic. This issue affects Zalktis: before 2026.1.586 and before 2026.2.592.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0