CVE-2026-44706
Chatwoot: حقن SQL في واجهة برمجة تطبيقات تصفية المحادثات/جهات الاتصال عبر قيم السمات المخصصة
- تم النشر
- 26/05/2026
- محدث
- 26/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Chatwoot هي مجموعة أدوات للتفاعل مع العملاء. من الإصدار 2.2.0 حتى قبل 4.11.2، توجد ثغرة حقن SQL في واجهات برمجة تطبيقات تصفية المحادثات وجهات الاتصال. عند التصفية حسب سمة مخصصة من نوع تاريخ أو رقم باستخدام عوامل التشغيل is_greater_than أو is_less_than، يتم إدراج القيم التي يوفرها المستخدم في حقل values الخاص بحمولة التصفية مباشرةً في استعلام SQL دون معاملتها. يمكن لأي مستخدم مصادق عليه لديه حق الوصول إلى حساب استغلال ذلك لتنفيذ SQL تعسفي عبر حقن أعمى قائم على الوقت. يؤثر هذا على /api/v1/accounts/{account_id}/conversations/filter و/api/v1/accounts/{account_id}/contacts/filter و/api/v1/accounts/{account_id}/custom_attribute_definitions. تم إصلاح هذه الثغرة في الإصدار 4.11.2.
المصادر
1- CVE-2026-44706استغلال
حقن SQL في FilterService في Chatwoot
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.