CVE-2026-42097
Omisi\u00f3n de autenticaci\u00f3n en Sparx Pro Cloud Server
- Publicado
- 19 may 2026
- Actualizado
- 19 may 2026
- Asignación de CNA
- CERT-PL
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 58,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Sparx Pro Cloud Server requiere autenticación basada en la URL solicitada. Un atacante puede omitir el parámetro de consulta "model" y enviar el nombre del modelo únicamente en el blob binario en la solicitud POST, lo que permite la ejecución de consultas SQL sin autenticación. El proveedor fue notificado con antelación sobre esta vulnerabilidad, pero no respondió con los detalles de la vulnerabilidad ni con el rango de versiones vulnerables. Solo la versión 6.1 (build 167) y anteriores fueron probadas y confirmadas como vulnerables; otras versiones no fueron probadas y también podrían ser vulnerables.
Fuentes
1- sparx_hackExploit
Código de explotación para CVE-2026-42096 y CVE-2026-42097 que permite la ejecución arbitraria de comandos SQL sin autenticación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.