CVE-2026-54596
ITFlow: Authentifizierte SQL-Injection über den Parameter recurring_invoice_frequency ermöglicht vollständige Datenbank-Exfiltration
- Veröffentlicht
- 17.09.2026
- Aktualisiert
- 17.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 27,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ITFlow bietet ein IT-Dokumentations-, Ticketing- und Buchhaltungssystem für kleine Managed Service Provider. Vor Version 26.07 kann ein authentifizierter Techniker oder höher mit Zugriff auf mindestens eine Kundenrechnung SQL über den frequency-Parameter einschleusen, der von agent/post/recurring_invoice.php verarbeitet wird. Der Handler übergibt recurring_invoice_frequency an sanitizeInput, interpoliert es jedoch unquoted in DATE_ADD, wodurch SQL-Syntax aus dem Intervallausdruck ausbrechen, zusätzliche INSERT-Spalten zuweisen, Subquery-Ergebnisse in recurring_invoice_note speichern und diese Ergebnisse über agent/recurring_invoice.php offenlegen kann. Die persistierte recurring_invoice_frequency kann erneut ausgeführt werden, wenn Force Recurring sie in einem späteren UPDATE verwendet, wodurch ein anderer legitimer Benutzer die Second-Order-Injection auslösen kann. Dies kann Passwort-Hashes, SMTP-Anmeldedaten, Benutzerdatensätze und Datenbank-Metadaten offenlegen, Datenbankfelder ändern und nach Knacken von Anmeldedaten eine administrative Übernahme ermöglichen. Dieses Problem ist in Version 26.07 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-54596: authentifizierte SQL-Injection im recurring_invoice_frequency-Parameter von ITFlow, die vollständige Datenbank-Exfiltration von Admin-Hashes und Anmeldeinformationen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.