Pubblicato il 2026-07-30 · Fonte: NVD NIST
La vulnerabilità CVE-2026-54368 è una SQL injection presente in CentreStack prima della versione 17.4. Questa vulnerabilità si trova nelle funzioni GladDBFiles.SearchEx() e SearchExUnder() e consente agli attaccanti autenticati di eseguire istruzioni SQL arbitrarie fornendo un'intestazione di richiesta x-glad-filter contraffatta tramite l'endpoint API jsondir. La vulnerabilità sfrutta l'interpolazione non sanificata del parametro Field direttamente nelle stringhe di query SQL, consentendo agli attaccanti di scrivere file arbitrari sul file system del server tramite le funzioni PostgreSQL lo_from_bytea() e lo_export(), abilitando l'esecuzione di codice remoto.
Un attaccante può sfruttare questa vulnerabilità per eseguire istruzioni SQL arbitrarie e scrivere file arbitrari sul file system del server, potenzialmente consentendo l'esecuzione di codice remoto. I sistemi a rischio sono quelli che utilizzano CentreStack prima della versione 17.4 e che espongono l'endpoint API jsondir.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare CentreStack alla versione 17.4 o successiva. Inoltre, è importante implementare pratiche di sicurezza generiche, come il controllo degli accessi e la validazione degli input, per prevenire attacchi di SQL injection.
La vulnerabilità CVE-2026-54368 è una SQL injection presente in CentreStack prima della versione 17.4 che consente agli attaccanti autenticati di eseguire istruzioni SQL arbitrarie.
La vulnerabilità può consentire agli attaccanti di eseguire istruzioni SQL arbitrarie e scrivere file arbitrari sul file system del server, potenzialmente abilitando l'esecuzione di codice remoto.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare CentreStack alla versione 17.4 o successiva e implementare pratiche di sicurezza generiche, come il controllo degli accessi e la validazione degli input.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.