
Avis et preuve de concept pour CVE-2026-29861, une injection SQL critique dans PHP-MYSQL-User-Login-System permettant un accès administrateur non authentifié.
Date de divulgation : 10 avril 2026
Identifiant CVE : CVE-2026-29861
Gravité : CRITIQUE (CVSS 9.8)
Une vulnérabilité critique d'injection SQL existe dans PHP-MYSQL-User-Login-System v1.0, plus précisément dans le point de terminaison login.php. L'application intègre directement des entrées utilisateur non assainies dans les requêtes SQL, permettant à des attaquants non authentifiés de contourner l'authentification et d'obtenir un accès administratif complet.
Ce problème a été identifié sous la référence CVE-2025-26198. Au moment de la divulgation publique, aucun correctif officiel n'était disponible.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpLe mécanisme de connexion administrateur utilise des entrées non assainies directement dans les requêtes SQL, sans aucune validation des entrées ni requêtes préparées :
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Cela permet des charges utiles d'injection telles que :
Username: ' OR '1'='1
Password: [any value]
Cela contourne la logique d'authentification en évaluant une condition vraie, accordant ainsi l'accès au tableau de bord administrateur.
| ID CWE | Titre |
|---|---|
| CWE-89 | Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL |
| Score | Gravité | Chaîne vectorielle |
|---|---|---|
| 9.8 | CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Une exploitation réussie pourrait entraîner :
UNIONgit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Utilisez XAMPP/LAMP pour déployer le projet et accédez à :
http://localhost/PHP-MYSQL-User-Login-System/login.php
Saisissez les identifiants suivants dans le formulaire de connexion :
' OR '1'='1[any value]Vous serez connecté en tant que premier utilisateur administrateur, confirmant ainsi la réussite de l'injection SQL.
mysqli_prepare() ou PDO).| Événement | Date |
|---|---|
| Vulnérabilité découverte | 22 janvier 2026 |
| Divulgation publique | 10 avril 2026 |
| Correctif disponible | ❌ Non disponible au moment de la divulgation |
Cette vulnérabilité a été découverte et divulguée de manière responsable par :
Aman Yadav
💬 Cet avis est publié de manière indépendante en raison de l'absence de réponse du fournisseur.