
Explotación de prueba de concepto para CVE-2026-54596: inyección SQL autenticada en el parámetro recurring_invoice_frequency de ITFlow que permite la exfiltración completa de la base de datos, incluidos hashes de administrador y credenciales.
Severidad: Alta
Aviso: GHSA-f9m3-qjc9-v27j
Corregido en: Commit 7211426
Autor: iltosec
Una vulnerabilidad de inyección SQL en el endpoint de creación de facturas recurrentes de ITFlow permite que cualquier usuario autenticado con el rol de Técnico exfiltre datos arbitrarios de la base de datos. Un Técnico que tenga acceso a al menos una factura de cliente puede extraer hashes de contraseñas de administrador, credenciales SMTP y todos los datos de las cuentas de usuario en una única petición HTTP, sin ninguna interacción de un administrador.
Esta es una vulnerabilidad autenticada. El rol mínimo requerido es Técnico
Análisis completo: CVE-2026-54596: Inyección SQL autenticada a través del parámetro recurring_invoice_frequency permite la exfiltración completa de la base de datos
python exploit.py http://itflow.com [email protected] 'emsJ_;PD@@;-r>4' 2 --all
