
Advisory und Proof-of-Concept für CVE-2026-29861, eine kritische SQL-Injection in PHP-MYSQL-User-Login-System, die nicht authentifizierten Admin-Zugriff ermöglicht.
Offenlegungsdatum: 10. April 2026
CVE-ID: CVE-2026-29861
Schweregrad: KRITISCH (CVSS 9.8)
Eine kritische SQL-Injection-Schwachstelle existiert im PHP-MYSQL-User-Login-System v1.0, insbesondere im login.php-Endpunkt. Die Anwendung übernimmt unsanitisierte Benutzereingaben direkt in SQL-Abfragen, wodurch nicht authentifizierte Angreifer die Authentifizierung umgehen und vollen administrativen Zugriff erlangen können.
Diesem Problem wurde die Kennung CVE-2025-26198 zugewiesen. Zum Zeitpunkt der öffentlichen Offenlegung war kein offizieller Patch verfügbar.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpDer Admin-Login-Mechanismus verwendet unsanitisierte Eingaben direkt in SQL-Abfragen, ohne jegliche Eingabevalidierung oder Prepared Statements:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Dies ermöglicht Injection-Payloads wie:
Benutzername: ' OR '1'='1
Passwort: [beliebiger Wert]
Dies umgeht die Authentifizierungslogik, indem eine wahre Bedingung ausgewertet wird, wodurch Zugriff auf das Admin-Dashboard gewährt wird.
| CWE-ID | Titel |
|---|---|
| CWE-89 | Unsachgemäße Neutralisierung spezieller Elemente in einem SQL-Befehl |
| Score | Schweregrad | Vektor-String |
|---|---|---|
| 9.8 | KRITISCH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Eine erfolgreiche Ausnutzung könnte zu Folgendem führen:
UNION-basierter SQL-Injectiongit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Verwenden Sie XAMPP/LAMP, um das Projekt bereitzustellen, und navigieren Sie zu:
http://localhost/PHP-MYSQL-User-Login-System/login.php
Geben Sie die folgenden Anmeldedaten im Login-Formular ein:
' OR '1'='1[beliebiger Wert]Sie werden als erster Admin-Benutzer angemeldet, was die erfolgreiche SQL-Injection bestätigt.
mysqli_prepare() oder PDO).| Ereignis | Datum |
|---|---|
| Schwachstelle entdeckt | 22. Januar 2026 |
| Öffentliche Offenlegung | 10. April 2026 |
| Patch verfügbar | ❌ Zum Zeitpunkt der Offenlegung nicht verfügbar |
Diese Schwachstelle wurde entdeckt und verantwortungsvoll offengelegt von:
Aman Yadav
💬 Dieses Advisory wird aufgrund fehlender Reaktion des Anbieters unabhängig veröffentlicht.