
Доказательство концепции эксплуатации для CVE-2026-78837 — неаутентифицированная SQL-инъекция в AppNitro MachForm v30, позволяющая перечислять имена столбцов базы данных через специально сформированные параметры фильтра.
Уязвимость SQL-инъекции в параметре ap_form_{id} в AppNitro MachForm v30 позволяет злоумышленникам получить доступ к конфиденциальной информации базы данных с помощью специально сформированного SQL-запроса.
Протестировано на MachForm — версия 30
Удалённая
Неаутентифицированный злоумышленник может внедрить код в параметр filter[filters][0][field] в grid_datasource.php, чтобы перечислить допустимые имена столбцов в таблице ap_form_{id}.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P (6.9 / Средний)
https://<application-baseurl>/grid_datasource.php?key={form_id}x{widget_key}&filter[filters][0][field]=element_1&filter[filters][0][operator]=contains&filter[filters][0][value]=%25
Nabeel Khan — NCCGroup