CVE-2026-72708
SPIP < 4.4.18 Inyección SQL ciega no autenticada mediante sitemap.xml.html
- Publicado
- 11 sept 2026
- Actualizado
- 15 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 17 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 25,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
SPIP anterior a 4.4.18 contiene una vulnerabilidad de inyección SQL ciega no autenticada en la capa de escape de SQL que permite a atacantes no autenticados inyectar SQL arbitrario proporcionando un valor del parámetro annee manipulado que coincida con un carácter de palabra seguido de un paréntesis de apertura, lo que elude el escape para columnas de tipo fecha en los backends MySQL, SQLite y PostgreSQL. Los atacantes pueden explotar el criterio annee de la plantilla sitemap.xml.html, que siempre está presente, para incrustar payloads basados en tiempo o booleanos sin escapar en las consultas a la base de datos, lo que permite la extracción de contenido arbitrario de la base de datos, incluido el secreto alea_ephemere utilizado para firmar los nonces de acción de SPIP.
Fuentes
1- spip-exploitsExploit
Cadena de explotación en Python para los CVE 2026-72708/72709/72710 de SPIP, encadenando inyección SQL no autenticada hasta la toma de control de cuentas y la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.