
Консультация и proof-of-concept для CVE-2026-29861, критической SQL-инъекции в PHP-MYSQL-User-Login-System, позволяющей неавторизованный доступ администратора.
Дата раскрытия: 10 апреля 2026 г.
Идентификатор CVE: CVE-2026-29861
Критичность: КРИТИЧЕСКАЯ (CVSS 9.8)
Критическая уязвимость SQL-инъекции существует в PHP-MYSQL-User-Login-System v1.0, а именно в конечной точке login.php. Приложение напрямую подставляет несанитизированные пользовательские данные в SQL-запросы, что позволяет неаутентифицированным злоумышленникам обойти аутентификацию и получить полный административный доступ.
Данной проблеме присвоен идентификатор CVE-2025-26198. На момент публичного раскрытия официального исправления не было.
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.phpМеханизм входа администратора использует несанитизированные данные непосредственно в SQL-запросах без какой-либо проверки входных данных или подготовленных выражений:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
Это позволяет использовать такие полезные нагрузки для инъекций, как:
Username: ' OR '1'='1
Password: [любое значение]
Это обходит логику аутентификации, поскольку условие оценивается как истинное, тем самым предоставляя доступ к панели администратора.
| CWE ID | Название |
|---|---|
| CWE-89 | Некорректная нейтрализация специальных элементов, используемых в SQL-команде |
| Оценка | Критичность | Векторная строка |
|---|---|---|
| 9.8 | КРИТИЧЕСКАЯ | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Успешная эксплуатация может привести к:
UNIONgit clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
Используйте XAMPP/LAMP для развёртывания проекта и перейдите по адресу:
http://localhost/PHP-MYSQL-User-Login-System/login.php
Введите следующие учётные данные в форму входа:
' OR '1'='1[любое значение]Вы войдёте в систему как первый администратор, что подтверждает успешную SQL-инъекцию.
mysqli_prepare() или PDO).| Событие | Дата |
|---|---|
| Уязвимость обнаружена | 22 января 2026 г. |
| Публичное раскрытие | 10 апреля 2026 г. |
| Исправление доступно | ❌ Недоступно на момент раскрытия |
Данная уязвимость была обнаружена и ответственно раскрыта:
Aman Yadav
💬 Данный бюллетень опубликован независимо из-за отсутствия ответа от вендора.