CVE-2026-40083
Cacti: Inyección SQL en managers.php
- Publicado
- 25 jun 2026
- Actualizado
- 30 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 41,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Cacti es un framework de código abierto para la gestión de rendimiento y fallos. Las versiones 1.2.30 y anteriores tienen una inyección SQL a través de unserialize+implode sin sanitizar en managers.php. En la línea 756 de managers.php, la aplicación asigna $selected_items llamando a cacti_unserialize(stripslashes(gnrv('selected_graphs_array'))). La función cacti_unserialize() llama a unserialize() con allowed_classes establecido en false, lo que previene la inyección de objetos pero aún permite que se deserialicen arrays de cadenas arbitrarios. Luego, en las líneas 760 a 766, los valores del array deserializado se pasan directamente a db_execute('DELETE FROM snmpagent_managers WHERE id IN (' . implode(',', $selected_items) . ')'), donde se insertan en la sentencia SQL sin ninguna validación de enteros, lo que resulta en una inyección SQL al utilizar los permisos de gestión del agente SNMP. Este problema se ha corregido en la versión 1.2.31.
Fuentes
1- CVE-2026-40083Exploit
Exploit de prueba de concepto para CVE-2026-40083, una inyección SQL en Cacti managers.php que permite a usuarios autenticados extraer bases de datos MySQL, credenciales de usuario y hashes de contraseñas. Incluye laboratorio Docker para pruebas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.