CVE-2026-54596
ITFlow: Inyección SQL autenticada mediante el parámetro recurring_invoice_frequency permite la exfiltración completa de la base de datos
- Publicado
- 17 sept 2026
- Actualizado
- 17 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 27,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ITFlow proporciona un sistema de documentación, tickets y contabilidad de TI para pequeños proveedores de servicios gestionados. Antes de la versión 26.07, un Técnico autenticado o con un rol superior con acceso al menos a una factura de cliente puede inyectar SQL a través del parámetro frequency gestionado por agent/post/recurring_invoice.php. El manejador pasa recurring_invoice_frequency a través de sanitizeInput pero lo interpola sin comillas en DATE_ADD, lo que permite que la sintaxis SQL escape de la expresión de intervalo, asigne columnas INSERT adicionales, almacene resultados de subconsultas en recurring_invoice_note y exponga esos resultados a través de agent/recurring_invoice.php. El recurring_invoice_frequency persistido puede ejecutarse de nuevo cuando Force Recurring lo utiliza en un UPDATE posterior, permitiendo que otro usuario legítimo desencadene la inyección de segundo orden. Esto puede exponer hashes de contraseñas, credenciales SMTP, registros de usuarios y metadatos de la base de datos, modificar campos de la base de datos y permitir la toma de control administrativo tras el crackeo de credenciales. Este problema está corregido en la versión 26.07.
Fuentes
1Explotación de prueba de concepto para CVE-2026-54596: inyección SQL autenticada en el parámetro recurring_invoice_frequency de ITFlow que permite la exfiltración completa de la base de datos, incluidos hashes de administrador y credenciales.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.