CVE-2026-24418
OpenSTAManager weist eine SQL-Injection-Schwachstelle im Scadenzario-Bulk-Operations-Modul auf.
- Veröffentlicht
- 06.02.2026
- Aktualisiert
- 06.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 30,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OpenSTAManager ist eine Open-Source-Verwaltungssoftware für technischen Kundendienst und Rechnungsstellung. OpenSTAManager v2.9.8 und frühere Versionen enthalten eine kritische, fehlerbasierte SQL-Injection-Schwachstelle im Handler für Bulk-Operationen des Moduls „Scadenzario“ (Zahlungsplan). Die Anwendung validiert nicht, ob die Elemente des `id_records`-Arrays Ganzzahlen sind, bevor sie in einer SQL-IN()-Klausel verwendet werden, sodass Angreifer beliebige SQL-Befehle einschleusen und über XPATH-Fehlermeldungen vertrauliche Daten extrahieren können.
Quellen
2- CVE-2026-24418Exploit
OpenSTAManager v2.9.8 und frühere Versionen enthalten eine kritische fehlerbasierte SQL-Injection-Schwachstelle im Bulk-Operations-Handler des Moduls Scadenzario (Zahlungsplan).
CVE-2026-24418 - OpenSTAManager hat eine SQL-Injection-Schwachstelle im Modul für Sammeloperationen von Scadenzario
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.