CVE-2026-72708
SPIP < 4.4.18 Неаутентифицированная слепая SQL-инъекция через sitemap.xml.html
- Опубликовано
- 11 сент. 2026 г.
- Обновлено
- 15 сент. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 17 сент. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 25,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
SPIP до 4.4.18 содержит неаутентифицированную слепую SQL-инъекцию в слое экранирования SQL, которая позволяет неаутентифицированным злоумышленникам внедрять произвольный SQL, передавая специально сформированное значение параметра annee, соответствующее символу слова, за которым следует открывающая скобка, что обходит экранирование для столбцов типа date во всех бэкендах MySQL, SQLite и PostgreSQL. Злоумышленники могут использовать всегда присутствующий критерий annee шаблона sitemap.xml.html для внедрения неэкранированных time-based или boolean полезных нагрузок в запросы к базе данных, что позволяет извлекать произвольное содержимое базы данных, включая секрет alea_ephemere, используемый для подписи nonce действий SPIP.
Источники
1- spip-exploitsЭксплойт
Цепочка эксплойтов на Python для CVE SPIP 2026-72708/72709/72710, объединяющая неаутентифицированную SQL-инъекцию с захватом учётной записи и удалённым выполнением кода.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.