CVE-2026-24417
OpenSTAManager presenta una SQL Injection cieca basata sul tempo con Denial of Service amplificato
- Pubblicato
- 6 feb 2026
- Aggiornato
- 6 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 31,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OpenSTAManager è un software di gestione open source per l'assistenza tecnica e la fatturazione. OpenSTAManager v2.9.8 e versioni precedenti contengono una vulnerabilità critica di SQL Injection cieca basata sul tempo nella funzionalità di ricerca globale. L'applicazione non riesce a sanificare correttamente il parametro term prima di utilizzarlo nelle clausole SQL LIKE in più gestori di ricerca specifici per modulo, consentendo agli aggressori di iniettare comandi SQL arbitrari ed estrarre dati sensibili tramite inferenza booleana basata sul tempo.
Fonti
1CVE-2026-24417 - OpenSTAManager presenta una SQL Injection Blind basata sul tempo con Denial of Service amplificato
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.