CVE-2026-28516
openDCIM <= 23.04 Injeção de SQL em Config::UpdateParameter
- Publicado
- 27 de fev. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 59,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# openDCIM versão 23.04, até o commit 4467e9c4, contém uma vulnerabilidade de injeção de SQL em Config::UpdateParameter. Os manipuladores install.php e container-install.php passam entrada fornecida pelo usuário diretamente para instruções SQL usando interpolação de strings, sem prepared statements ou sanitização adequada da entrada. Um usuário autenticado pode executar instruções SQL arbitrárias contra o banco de dados subjacente.
Fontes
1- opendcim-exploitExploit
Cadeia de SQLi para RCE no openDCIM install.php (CWE-862 + CWE-89 + CWE-78)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.