CVE-2026-63039
Apache InLong: SQL-Injection durch unvalidierte MyBatis-Dollarzeichen-Interpolation in AuditAlertRuleService
- Veröffentlicht
- 20.08.2026
- Aktualisiert
- 24.08.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 24.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 46,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache InLong. Dies ermöglicht es einem Angreifer, den Zeichenfolgenwert in die SQL-Anweisung zu injizieren, was eine SQL-Injection ermöglicht. Dieses Problem betrifft Apache InLong: von 2.0.0 bis vor 2.4.0. Benutzern wird empfohlen, auf Apache InLong 2.4.0 zu aktualisieren oder [1] zu cherry-picken, um das Problem zu beheben. [1] https://github.com/apache/inlong/pull/12080 .
Quellen
1Proof-of-Concept für CVE-2026-63039, der eine ORDER-BY-SQL-Injection in der AuditAlertRule von Apache InLong über orderField/orderType demonstriert, mit einem Docker-basierten Reproduktionssetup und Fix-Verifizierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.