Ad

CVE-2026-73698

HIGH CVSS 4.0: 8,6
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 2026.3.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

FileRun до 2026.3.0 содержит уязвимость внедрения SQL, которая позволяет делегированным или простым администраторам выполнять произвольный SQL, отправляя параметр описания в виде массива, в результате чего метод getValuesString() в DB/DP.php интерполирует необработанные значения массива непосредственно в оператор INSERT без параметризации. Поскольку базовое соединение PDO использует эмулированные подготовленные операторы, позволяющие выполнять составные запросы, злоумышленники могут манипулировать таблицей df_users_permissions для повышения уровня делегированной учетной записи администратора до привилегий суперпользователя, а также могут дополнительно добиться выполнения кода через несанкционированные значения пути, передаваемые в require_once в компоненте списка журналов.

Показать оригинальное описание (EN)

FileRun before 2026.3.0 contains a SQL injection vulnerability that allows delegated or simple administrators to execute arbitrary SQL by submitting the description parameter as an array, causing the getValuesString() method in DB/DP.php to interpolate raw array values directly into an INSERT statement without parameterization. Because the underlying PDO connection uses emulated prepared statements enabling stacked queries, attackers can manipulate the df_users_permissions table to escalate a delegated administrator account to superuser privileges, and may additionally achieve code execution via unsanitized path values passed to require_once in the logs listing component.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)