CVE-2026-27179
MajorDoMo - Injection SQL non authentifiée dans le module Commands
- Publié
- 18 févr. 2026
- Mise à jour
- 23 juin 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 40,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MajorDoMo (également connu sous le nom de Major Domestic Module) contient une vulnérabilité d'injection SQL non authentifiée dans le module commands. Le fichier commands_search.inc.php interpole directement le paramètre $_GET['parent'] dans plusieurs requêtes SQL sans assainissement ni requêtes paramétrées. Le module commands est chargeable sans authentification via le point de terminaison /objects/?module=commands, qui inclut des modules arbitraires par nom et appelle leur méthode usual(). L'injection SQL aveugle basée sur le temps est exploitable à l'aide de la syntaxe UNION SELECT SLEEP(). Étant donné que MajorDoMo stocke les mots de passe administrateur sous forme de hachages MD5 non salés dans la table users, une exploitation réussie permet l'extraction des identifiants et l'accès ultérieur au panneau d'administration.
Sources
1Preuve de concept et scanner pour CVE-2026-27179, démontrant le comportement de la vulnérabilité dans des environnements contrôlés pour la recherche académique et la validation défensive.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.