Uwierzytelniony użytkownik bez uprawnień administratora może wykorzystać podatność SQL injection w ticketingowym REST API, aby uzyskać nieautoryzowany dostęp do wrażliwych danych przechowywanych w bazie danych urządzenia. Wysoki wynik CVSS 9.4 wskazuje na poważne ryzyko dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
An authenticated non-admin user can exploit a SQL injection flaw in the ticketing REST API to access sensitive data stored in the appliance database.
Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) dostarczanych przez użytkownika do ticketingowego REST API. Atakujący, posiadając jedynie konto z podstawowymi uprawnieniami, może wstrzyknąć złośliwe zapytania SQL poprzez odpowiednio spreparowane żądania do API. Brak właściwej sanityzacji parametrów pozwala na manipulację logiką zapytań kierowanych do bazy danych urządzenia.
Atakujący może uzyskać nieuprawniony dostęp do wrażliwych danych przechowywanych w bazie danych urządzenia, potencjalnie obejmujących dane konfiguracyjne, dane użytkowników oraz inne informacje poufne. Wysoki wpływ na systemy wtórne (SC:H, SI:H, SA:H) sugeruje ryzyko naruszenia poufności, integralności i dostępności w szerszym środowisku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.tenable.com/security/tns-2026-19). Dodatkowo zaleca się ograniczenie dostępu do ticketingowego REST API wyłącznie do zaufanych sieci oraz monitorowanie logów API pod kątem podejrzanych zapytań.
Wersje wskazane w referencjach producenta (szczegóły dostępne pod adresem https://www.tenable.com/security/tns-2026-19)
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XLinux Kernel
OSLinuxwszystkie wersjeTenable Security Center
APPTenable6.6.0 – 6.8.0
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager