CVE-2026-42097
Umgehung der Authentifizierung in Sparx Pro Cloud Server
- Veröffentlicht
- 19.05.2026
- Aktualisiert
- 19.05.2026
- CNA zuweisen
- CERT-PL
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 58,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Sparx Pro Cloud Server erfordert eine Authentifizierung basierend auf der angeforderten URL. Ein Angreifer kann den "model"-Abfrageparameter weglassen und den Modellnamen nur im binären Blob in der POST-Anfrage senden, was die Ausführung von SQL-Abfragen ohne Authentifizierung ermöglicht. Der Hersteller wurde frühzeitig über diese Schwachstelle informiert, antwortete jedoch nicht mit Details zur Schwachstelle oder zum Bereich der verwundbaren Versionen. Nur Version 6.1 (Build 167) und niedriger wurden getestet und als verwundbar bestätigt. Andere Versionen wurden nicht getestet und könnten ebenfalls verwundbar sein.
Quellen
1- sparx_hackExploit
Exploitcode für CVE-2026-42096 und CVE-2026-42097, der die Ausführung beliebiger SQL-Befehle ohne Authentifizierung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.