CVE-2026-41462
ProjeQtor < 12.4.4 Injeção SQL não autenticada via Login
- Publicado
- 27 de abr. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 45,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# ProjeQtor 7.0 a 12.4.3 — Vulnerabilidade de Injeção de SQL Não Autenticada As versões 7.0 a 12.4.3 do ProjeQtor contêm uma vulnerabilidade de injeção de SQL não autenticada na funcionalidade de login, onde a variável de login é diretamente concatenada em uma consulta SQL sem parametrização ou sanitização. Atacantes podem injetar expressões SQL arbitrárias por meio do campo de nome de usuário no endpoint de autenticação para criar contas privilegiadas, ler dados sensíveis e executar comandos do sistema operacional se o usuário do banco de dados tiver permissões elevadas.
Fontes
1- CVE-2026-41462Exploit
CVE-2026-41462
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.