CVE-2026-44741
🟡 Monitoruj
Wstrzyknięcie SQL w Pimcore umożliwia atakującym manipulację danymi w bazie.
CVSS
8.8
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)
Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.
sql-injection
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 8.8 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.4% |
| Opublikowano (NVD) | 2026-08-12 18:17:29 UTC |
| Ostatnia modyfikacja (NVD) | 2026-09-16 13:42:43 UTC |
Referencje
- https://github.com/pimcore/admin-ui-classic-bundle/commit/80e57a23d9e19574eddfe9b08e8f26785b2b0d90 ([email protected])
- https://github.com/pimcore/admin-ui-classic-bundle/pull/1111 ([email protected])
- https://github.com/pimcore/admin-ui-classic-bundle/releases/tag/v2.3.6 ([email protected])
- https://github.com/pimcore/pimcore/security/advisories/GHSA-h4ph-crvj-9h92 ([email protected])