CVE-2026-31891
Cockpit CMS tem Injeção de SQL no Otimizador de Agregação do MongoLite via toJsonExtractRaw()
- Publicado
- 18 de mar. de 2026
- Atualizado
- 18 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 33,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Cockpit é um sistema de gerenciamento de conteúdo headless. Qualquer instância do Cockpit CMS executando a versão 2.13.4 ou anterior com acesso à API habilitado está potencialmente afetada por uma vulnerabilidade de Injeção de SQL no MongoLite Aggregation Optimizer. Qualquer implantação onde o endpoint `/api/content/aggregate/{model}` esteja publicamente acessível ou alcançável por usuários não confiáveis pode estar vulnerável, e atacantes de posse de uma chave de API válida somente leitura (o nível de privilégio mais baixo) podem explorar esta vulnerabilidade — nenhum acesso de administrador é necessário. Um atacante pode injetar SQL arbitrário por meio de nomes de campos não sanitizados em consultas de agregação, contornar o filtro de conteúdo publicado `_state=1` para acessar conteúdo não publicado ou restrito, e extrair dados não autorizados do banco de dados de conteúdo SQLite subjacente. Esta vulnerabilidade foi corrigida na versão 2.13.5. A correção aplica a mesma sanitização de nomes de campos introduzida na v2.13.3 para `toJsonPath()` ao método `toJsonExtractRaw()` em `lib/MongoLite/Aggregation/Optimizer.php`, fechando o vetor de injeção no Aggregation Optimizer.
Fontes
1Injeção de SQL no Otimizador de Agregação do MongoLite via toJsonExtractRaw()
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.