CVE-2026-42031
CKAN : Injection SQL non authentifiée et contournement d'autorisation dans datastore_search_sql
- Publié
- 13 mai 2026
- Mise à jour
- 15 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 77,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
CKAN est un DMS (système de gestion de données) open source conçu pour alimenter des hubs de données et des portails de données. Avant les versions 2.10.10 et 2.11.5, une vulnérabilité dans datastore_search_sql permettait à des attaquants d'injecter du SQL afin d'accéder à des ressources privées et à des informations système PostgreSQL. Cette vulnérabilité est corrigée dans les versions 2.10.10 et 2.11.5.
Sources
1Analyseur automatisé d'injection SQL pour CKAN DataStore, détectant et validant la CVE-2026-42031 avec analyse multi-cibles, extraction de données et génération de rapports.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.