CVE-2026-44741

🟡 Monitoruj

Wstrzyknięcie SQL w Pimcore umożliwia atakującym manipulację danymi w bazie.

CVSS
8.8
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)

Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.

sql-injection Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.4%
Opublikowano (NVD)2026-08-12 18:17:29 UTC
Ostatnia modyfikacja (NVD)2026-09-16 13:42:43 UTC
Referencje