CVE-2026-22243
EGroupware में Nextmatch फ़िल्टर प्रोसेसिंग में SQL इंजेक्शन है
- प्रकाशित
- 28 जन॰ 2026
- अद्यतन
- 28 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EGroupware PHP में लिखा गया एक वेब-आधारित ग्रुपवेयर सर्वर है। EGroupware के संस्करण 23.1.20260113 और 26.0.20260113 से पहले के कोर घटकों में, विशेष रूप से `Nextmatch` फ़िल्टर प्रोसेसिंग में, एक SQL इंजेक्शन भेद्यता मौजूद है। यह दोष प्रमाणित हमलावरों को डेटाबेस क्वेरीज़ के `WHERE` क्लॉज़ में मनमाने SQL कमांड इंजेक्ट करने की अनुमति देता है। यह PHP टाइप जगलिंग समस्या का फायदा उठाकर हासिल किया जाता है, जहाँ JSON डिकोडिंग संख्यात्मक स्ट्रिंग्स को पूर्णांकों में परिवर्तित कर देती है, जिससे एप्लिकेशन द्वारा उपयोग की जाने वाली `is_int()` सुरक्षा जाँच को बायपास किया जा सकता है। संस्करण 23.1.20260113 और 26.0.20260113 इस भेद्यता को पैच करते हैं।
स्रोत
1- CVE-2026-22243एक्सप्लॉइट
CVE-2026-22243 - EGroupware में Nextmatch फ़िल्टर प्रोसेसिंग में SQL इंजेक्शन है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।