
Avis de sécurité pour CVE-2026-30655 : injection SQL non authentifiée dans esiclivre (/reset/index.php).
Une vulnérabilité d'injection SQL existe dans le point de terminaison de réinitialisation de mot de passe d'esiclivre. Un attaquant non authentifié peut injecter du SQL via le paramètre POST cpfcnpj, ce qui peut entraîner un accès non autorisé à des informations sensibles.
POST /reset/index.phpcpfcnpjSolicitante::resetaSenha() sans paramétrage.Aucun correctif en amont n'est disponible au moment de la publication. Remédiation recommandée :
Découverte par Bryan Romero (https://github.com/brynax).