CVE-2026-44706
Chatwoot: Inyección SQL en la API de Filtro de Conversaciones/Contactos a través de Valores de Atributos Personalizados
- Publicado
- 26 may 2026
- Actualizado
- 26 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 13,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Chatwoot es una suite de interacción con el cliente. Desde la versión 2.2.0 hasta antes de la 4.11.2, una vulnerabilidad de inyección SQL existe en las API de filtro de conversaciones y contactos. Cuando se filtra por un atributo personalizado de tipo fecha o número usando los operadores is_greater_than o is_less_than, los valores proporcionados por el usuario en el campo values de la carga útil del filtro se interpolan directamente en la consulta SQL sin parametrización. Cualquier usuario autenticado con acceso a una cuenta puede explotar esto para ejecutar SQL arbitrario a través de inyección ciega basada en tiempo. Esto afecta a /api/v1/accounts/{account_id}/conversations/filter, /api/v1/accounts/{account_id}/contacts/filter, y /api/v1/accounts/{account_id}/custom_attribute_definitions. Esta vulnerabilidad se corrige en la versión 4.11.2.
Fuentes
1- CVE-2026-44706Exploit
Inyección SQL en FilterService de Chatwoot
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.