CVE-2026-8054
अप्रमाणित SQL इंजेक्शन dotCMS पब्लिश ऑडिट API में
- प्रकाशित
- 27 मई 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- dotCMS
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 74.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SQL कमांड में विशेष तत्वों का अनुचित निष्प्रभावीकरण ('SQL इंजेक्शन') dotCMS Core 25.11.04-1 से 26.04.28-02 में Publish Audit API एंडपॉइंट्स (`/api/auditPublishing/get` और `/api/auditPublishing/getAll`) में SQL कमांड में विशेष तत्वों का अनुचित निष्प्रभावीकरण ('SQL इंजेक्शन') दूरस्थ अनप्रमाणित हमलावरों को मनमाना डेटाबेस सामग्री पढ़ने, संशोधित करने या नष्ट करने की अनुमति देता है। एंडपॉइंट्स प्रमाणीकरण लागू नहीं करते थे और गतिशील रूप से निर्मित SQL में उपयोग किए जाने वाले अनसैनिटाइज़्ड इनपुट को स्वीकार करते थे। dotCMS Core 26.04.28-03 में सुधार के लिए publishing-queue पोर्टलेट अनुमति वाले प्रमाणित बैकएंड उपयोगकर्ता की आवश्यकता होती है। LTS रिलीज़ प्रभावित नहीं हैं क्योंकि कमजोर कोड पथ को कभी भी बैकपोर्ट नहीं किया गया था।
स्रोत
1dotCMS प्री-ऑथ SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।