CVE-2026-22243
EGroupware presenta un'Iniezione SQL nell'elaborazione del filtro Nextmatch
- Pubblicato
- 28 gen 2026
- Aggiornato
- 28 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 32,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
EGroupware è un server groupware basato sul Web scritto in PHP. Esiste una vulnerabilità di SQL Injection nei componenti core di EGroupware precedenti alle versioni 23.1.20260113 e 26.0.20260113, in particolare nell'elaborazione del filtro `Nextmatch`. Il difetto consente ad attaccanti autenticati di iniettare comandi SQL arbitrari nella clausola `WHERE` delle query al database. Ciò viene ottenuto sfruttando un problema di type juggling in PHP in cui la decodifica JSON converte le stringhe numeriche in interi, aggirando il controllo di sicurezza `is_int()` utilizzato dall'applicazione. Le versioni 23.1.20260113 e 26.0.20260113 correggono la vulnerabilità.
Fonti
1- CVE-2026-22243Exploit
CVE-2026-22243 - EGroupware presenta una vulnerabilità di SQL Injection nell'elaborazione del filtro Nextmatch
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.