CVE-2026-57821
Apache Fineract: Lista de oficinas: Inyección SQL mediante subconsulta en orderBy
- Publicado
- 15 jul 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:HBajo · próximos 30 días
- Percentil
- 52,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de inyección SQL en la API de búsqueda de oficinas de Apache Fineract (GET /api/v1/offices) en versiones hasta la 1.14.0 inclusive. El parámetro de solicitud orderBy se concatena en una consulta SQL sin la validación suficiente, lo que permite a un usuario autenticado con permiso para ver oficinas inyectar SQL arbitrario mediante un valor orderBy manipulado. Esto es una omisión de la corrección de ColumnValidator introducida para CVE-2024-32838, que no detecta subconsultas simples en la posición ORDER BY. Esto puede aprovecharse para realizar inyección SQL ciega basada en tiempo para la exfiltración de datos. Debido a que la consulta inyectada bloquea la conexión a la base de datos durante toda su duración, la explotación concurrente puede agotar el grupo de conexiones de la base de datos de la aplicación, lo que resulta en una denegación de servicio para otros usuarios. Se recomienda a los usuarios actualizar a una versión que contenga la corrección.
Fuentes
1- CVE-2026-57821-PoC-ExploitExploit
🔐 CVE-2026-57821 - Apache Fineract SQL Injection Toolkit 📚 Dos scripts de Python para pruebas de seguridad autorizadas: verifier.py (detección segura, sin extracción) y exploit.py (análisis profundo). Soporta 11 tipos de DB. Perfecto para comprender las vulnerabilidades de inyección SQL. Solo pruebas legales ⚠️ exclusivamente con fines educativos y de investigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.