CVE-2026-54596
ITFlow: SQL Injection autenticata tramite il parametro recurring_invoice_frequency consente l'esfiltrazione completa del database
- Pubblicato
- 17 set 2026
- Aggiornato
- 17 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 27,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ITFlow fornisce un sistema di documentazione IT, ticketing e contabilità per piccoli managed service provider. Prima della versione 26.07, un Technician autenticato o con privilegi superiori con accesso ad almeno una fattura cliente può iniettare SQL tramite il parametro frequency gestito da agent/post/recurring_invoice.php. Il gestore passa recurring_invoice_frequency attraverso sanitizeInput ma lo interpola senza virgolette in DATE_ADD, consentendo alla sintassi SQL di sfuggire all'espressione interval, assegnare colonne INSERT aggiuntive, memorizzare i risultati delle sottoquery in recurring_invoice_note ed esporre tali risultati tramite agent/recurring_invoice.php. Il recurring_invoice_frequency persistito può essere eseguito nuovamente quando Force Recurring lo utilizza in un successivo UPDATE, consentendo a un altro utente legittimo di attivare l'iniezione di secondo ordine. Ciò può esporre hash di password, credenziali SMTP, record utente e metadati del database, modificare campi del database e consentire la compromissione amministrativa dopo il cracking delle credenziali. Questo problema è risolto nella versione 26.07.
Fonti
1Exploit proof-of-concept per CVE-2026-54596: SQL injection autenticata nel parametro recurring_invoice_frequency di ITFlow che consente l'esfiltrazione completa del database di hash e credenziali degli amministratori.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.