CVE-2026-78837
AppNitro MachForm v30 के ap_form_{id} पैरामीटर में SQL इंजेक्शन भेद्यता हमलावरों को एक क्राफ्टेड SQL स्टेटमेंट के माध्यम से संवेदनशील डेटाबेस जानकारी तक पहुंचने की अनुमति देती है।
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 24.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AppNitro MachForm v30 के ap_form_{id} पैरामीटर में SQL इंजेक्शन भेद्यता हमलावरों को एक क्राफ्टेड SQL स्टेटमेंट के माध्यम से संवेदनशील डेटाबेस जानकारी तक पहुंचने की अनुमति देती है।
स्रोत
1CVE-2026-78837 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो AppNitro MachForm v30 में एक अनप्रमाणित SQL इंजेक्शन है, जो क्राफ्टेड फ़िल्टर पैरामीटर के माध्यम से डेटाबेस कॉलम नामों की गणना (enumeration) की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।