CVE-2026-8054
Inyección SQL no autenticada en la API de Auditoría de Publicación de dotCMS
- Publicado
- 27 may 2026
- Actualizado
- 27 may 2026
- Asignación de CNA
- dotCMS
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 74,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en los endpoints de la API de Publicación de Auditoría (/api/auditPublishing/get y /api/auditPublishing/getAll) en dotCMS Core 25.11.04-1 hasta 26.04.28-02 permite a atacantes remotos no autenticados leer, modificar o destruir contenido arbitrario de la base de datos. Los endpoints no aplicaban autenticación y aceptaban entradas sin sanitizar utilizadas en SQL construido dinámicamente. La corrección en dotCMS Core 26.04.28-03 requiere un usuario backend autenticado con el permiso del portlet de cola de publicación. Las versiones LTS no se ven afectadas, ya que la ruta de código vulnerable nunca fue retroportada.
Fuentes
1dotCMS Inyección SQL Pre-auth
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.