
Advisory y prueba de concepto para CVE-2026-29861, una inyección SQL crítica en PHP-MYSQL-User-Login-System que permite acceso de administrador sin autenticación.
Fecha de divulgación: 10 de abril de 2026
ID de CVE: CVE-2026-29861
Gravedad: CRÍTICA (CVSS 9.8)
Existe una vulnerabilidad crítica de inyección SQL en PHP-MYSQL-User-Login-System v1.0, específicamente en el endpoint login.php. La aplicación incorpora directamente entradas de usuario sin sanitizar en consultas SQL, lo que permite a atacantes no autenticados eludir la autenticación y obtener acceso administrativo completo.
A este problema se le ha asignado el identificador CVE-2025-26198. En el momento de la divulgación pública, no había ningún parche oficial disponible.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpEl mecanismo de inicio de sesión de administrador utiliza entradas sin sanitizar directamente en consultas SQL, sin ninguna validación de entrada ni sentencias preparadas:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Esto permite cargas útiles de inyección como:
Username: ' OR '1'='1
Password: [cualquier valor]
Esto elude la lógica de autenticación al evaluar una condición verdadera, otorgando así acceso al panel de administración.
| ID de CWE | Título |
|---|---|
| CWE-89 | Neutralización incorrecta de elementos especiales utilizados en un comando SQL |
| Puntuación | Gravedad | Cadena de vector |
|---|---|---|
| 9.8 | CRÍTICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Una explotación exitosa podría resultar en:
UNIONgit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Usa XAMPP/LAMP para implementar el proyecto y navega a:
http://localhost/PHP-MYSQL-User-Login-System/login.php
Introduce las siguientes credenciales en el formulario de inicio de sesión:
' OR '1'='1[cualquier valor]Iniciarás sesión como el primer usuario administrador, verificando la inyección SQL exitosa.
mysqli_prepare() o PDO).| Evento | Fecha |
|---|---|
| Vulnerabilidad descubierta | 22 de enero de 2026 |
| Divulgación pública | 10 de abril de 2026 |
| Parche disponible | ❌ No disponible al momento de la divulgación |
Esta vulnerabilidad fue descubierta y divulgada de manera responsable por:
Aman Yadav
💬 Este aviso se publica de forma independiente debido a la falta de respuesta del proveedor.