Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36826 — genesisQL-sqli-CVE-2026-36826 | Kitploit
Ferramentas/GitHubGitHub/forklit/cve-2026-36826
Vulnerability AnalysisExploitationWeb Application ExploitationAuthenticationDatabase Security
GitHubforklit/cve-2026-36826

CVE-2026-36826

genesisQL-sqli-CVE-2026-36826

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36826: Injeção SQL no genesisQL <= 1.1.1

Resumo

genesisQL 1.1.1 é vulnerável a Injeção SQL na função checkPassword. Os campos username e password fornecidos pelo usuário são interpolados diretamente na string da consulta SQL sem parametrização, permitindo injeção SQL não autenticada e bypass de autenticação através do formulário de login.

Produto Afetado

  • Fabricante: Open Source Labs
  • Produto: genesisQL
  • Versão: 1.1.1 (e possivelmente anteriores)

Detalhes da Vulnerabilidade

CWE-89: Neutralização Incorreta de Elementos Especiais usados em um Comando SQL

Arquivo: server/utils/userController.js

root@kitploit:~
function checkPassword (req, res, next){
    const { username, password } = req.body;
    const text = `SELECT * FROM users WHERE username='${username}' AND password='${password}'`;
}

Impacto

Bypass de autenticação via injeção SQL no formulário de login (não autenticado, remoto).

Cronograma de Divulgação

  • [дата]: Reportado ao fabricante via [метод]
  • [дата + ~6 meses]: Nenhuma resposta do fabricante
  • 2026-06-05: CVE-2026-36826 atribuído pela MITRE
  • [дата]: Divulgação pública

Descobridores

  • Tulkin Urinbaev
  • Vladyslav Koniakhin

Referência

  • https://github.com/oslabs-beta/genesisQL/blob/main/server/utils/userController.js

Remediação

Use consultas parametrizadas / prepared statements em vez de interpolação de strings.

Baixar ferramenta