
CVE-2026-54596 - Authentifizierte SQL-Injection über den Parameter recurring_invoice_frequency ermöglicht vollständige Exfiltration der Datenbank
Schweregrad: Hoch
Advisory: GHSA-f9m3-qjc9-v27j
Behoben in: Commit 7211426
Autor: iltosec
Eine SQL-Injection-Schwachstelle im Endpunkt zur Erstellung wiederkehrender Rechnungen von ITFlow ermöglicht es jedem authentifizierten Benutzer mit der Rolle „Technician“, beliebige Daten aus der Datenbank zu exfiltrieren. Ein Benutzer mit der Rolle „Technician“, der Zugriff auf mindestens eine Kundenrechnung hat, kann Admin-Passwort-Hashes, SMTP-Zugangsdaten und alle Benutzerkontodaten in einer einzigen HTTP-Anfrage extrahieren - ohne jegliche Admin-Interaktion.
Dies ist eine authentifizierte Schwachstelle. Die minimal erforderliche Rolle ist „Technician“.
Ausführlicher Bericht: CVE-2026-54596: Authentifizierte SQL-Injection über den Parameter recurring_invoice_frequency ermöglicht vollständige Datenbank-Exfiltration
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
