
Advisory e prova de conceito para CVE-2026-29861, uma injeção SQL crítica no PHP-MYSQL-User-Login-System que permite acesso de administrador não autenticado.
Data da Divulgação: 10 de abril de 2026
ID do CVE: CVE-2026-29861
Gravidade: CRÍTICA (CVSS 9.8)
Existe uma vulnerabilidade crítica de Injeção de SQL no PHP-MYSQL-User-Login-System v1.0, especificamente no endpoint login.php. A aplicação incorpora diretamente entradas de usuário não sanitizadas em consultas SQL, permitindo que atacantes não autenticados contornem a autenticação e obtenham acesso administrativo total.
Este problema recebeu o identificador CVE-2025-26198. No momento da divulgação pública, nenhuma correção oficial estava disponível.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpO mecanismo de login do administrador usa entradas não sanitizadas diretamente em consultas SQL, sem qualquer validação de entrada ou prepared statements:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Isso permite payloads de injeção como:
Username: ' OR '1'='1
Password: [qualquer valor]
Isso contorna a lógica de autenticação ao avaliar uma condição verdadeira, concedendo assim acesso ao painel administrativo.
| ID CWE | Título |
|---|---|
| CWE-89 | Neutralização Incorreta de Elementos Especiais usados em um Comando SQL |
| Pontuação | Gravidade | String do Vetor |
|---|---|---|
| 9.8 | CRÍTICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Uma exploração bem-sucedida pode resultar em:
UNIONgit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Use XAMPP/LAMP para implantar o projeto e navegue até:
http://localhost/PHP-MYSQL-User-Login-System/login.php
Insira as seguintes credenciais no formulário de login:
' OR '1'='1[qualquer valor]Você será autenticado como o primeiro usuário administrador, confirmando a injeção de SQL bem-sucedida.
mysqli_prepare() ou PDO).| Evento | Data |
|---|---|
| Vulnerabilidade Descoberta | 22 de janeiro de 2026 |
| Divulgação Pública | 10 de abril de 2026 |
| Correção Disponível | ❌ Não disponível na data da divulgação |
Esta vulnerabilidade foi descoberta e divulgada de forma responsável por:
Aman Yadav
💬 Este advisory é publicado de forma independente devido à falta de resposta do fornecedor.