CVEbaza.plSłownik CWECWE-89
Common Weakness Enumeration

CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Kategoria: BaseCVE: 24 122
Opis

Produkt konstruuje całość lub część polecenia SQL przy użyciu danych wejściowych pochodzących z zewnętrznego źródła, ale nie neutralizuje lub nieprawidłowo neutralizuje elementy specjalne, które mogłyby zmienić zamierzone polecenie SQL wysłane do komponentu podrzędnego. Bez wystarczającego usunięcia lub właściwej neutralizacji takich elementów, atakujący może zmodyfikować strukturę zapytania SQL i uzyskać nieautoryzowany dostęp do danych lub wykonać niechciane operacje na bazie danych.

Description (EN)

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

Podatności CVE z CWE-89 (24 122)
10.0
CVSS
CRITICAL
CVE-2026-74820

ServiceNow has remediated a SQL injection vulnerability that was identified in in the ServiceNow AI platform. This vulnerability could enable an unauthenticated user, in certain circumstances, to execute arbitrary SQL statements against the instance's underlying database and gain access to, or modify, instance data beyond what was intended.  ServiceNow deployed a security update to hosted instances and ServiceNow provided the update to our partners and self-hosted customers. We are not currently aware of malicious exploitation against ServiceNow instances.  We recommend customers promptly apply appropriate updates or upgrade to a patched release if they have not already done so.

pub. 2026-08-27
10.0
CVSS
CRITICAL
CVE-2026-20030

As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Crosswork engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-20030 are related to improper neutralization of special elements used in a SQL command issues that are grouped under the Common Weakness Enumeration (CWE) CWE-89.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-72898

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

pub. 2026-08-10🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-72899

Metabase allows an unauthenticated attacker to inject arbitrary SQL via a publicly shared card or dashboard that exposes a field-filter (dimension) parameter.

pub. 2026-08-10
10.0
CVSS
CRITICAL
CVE-2026-48330

Adobe Campaign Classic (ACC) zawiera podatność typu SQL Injection (CWE-89), która może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

pub. 2026-08-03
10.0
CVSS
CRITICAL
CVE-2026-52887

Wtyczka @nocobase/plugin-notification-in-app-message platformy NocoBase zawiera podatność SQL injection (CVE-2026-52887) z oceną CVSS 10.0. Zalogowany użytkownik może wstrzyknąć dowolne instrukcje SQL i potencjalnie wykonać polecenia systemowe na serwerze bazodanowym.

pub. 2026-07-15
10.0
CVSS
CRITICAL
CVE-2026-54350

Podatność w platformie Budibase (wersje przed 3.39.12) umożliwia nieuwierzytelnionemu atakującemu odczytanie wszystkich dokumentów z kolekcji baz danych (MongoDB, CouchDB, Elasticsearch, DynamoDB-PartiQL, REST) oraz — przy spełnieniu określonego warunku — ich masową modyfikację za pomocą jednego żądania HTTP. Wysoki poziom krytyczności wynika z braku jakichkolwiek wymagań co do uwierzytelnienia i szerokiego zakresu wpływu na dane.

pub. 2026-06-26
10.0
CVSS
CRITICAL
CVE-2026-8054

Podatność typu SQL Injection w endpointach Publish Audit API systemu dotCMS Core pozwala zdalnym, nieuwierzytelnionym atakującym na odczyt, modyfikację lub zniszczenie dowolnych danych w bazie. Ze względu na brak wymagania uwierzytelnienia oraz brak sanityzacji danych wejściowych, podatność jest krytycznie niebezpieczna.

pub. 2026-05-27
10.0
CVSS
CRITICAL
CVE-2026-42287

W systemie Emlog przed wersją 2.6.11 wykryto podatność SQL injection w funkcjach tworzenia i aktualizacji artykułów, umożliwiającą atakującemu wykonanie dowolnych poleceń SQL. Ze względu na brak wymagań uwierzytelnienia i pełny wpływ na bazę danych, podatność oceniono jako krytyczną z maksymalnym wynikiem CVSS 10.0.

pub. 2026-05-08
10.0
CVSS
CRITICAL
CVE-2026-3325

MegaCMS w wersji 12.0.0 zawiera krytyczną podatność SQL injection w parametrze "id_territorio" endpointu "/web_comunications/cms/get_provincias". Nieuwierzytelniony atakujący może wykonać dowolne zapytania SQL, co zagraża poufności, integralności i dostępności całego systemu.

pub. 2026-04-29
10.0
CVSS
CRITICAL
CVE-2025-10878

W aplikacji Fikir Odalari AdminPando 1.0.1 wykryto podatność SQL injection w formularzu logowania, umożliwiającą nieuwierzytelnionemu atakującemu całkowite ominięcie mechanizmu uwierzytelnienia. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdej instalacji tego oprogramowania.

pub. 2026-02-03
10.0
CVSS
CRITICAL
CVE-2025-57792

Explorance Blue w wersjach przed 8.14.9 zawiera krytyczną podatność typu SQL injection w endpoincie aplikacji webowej, która może być wykorzystana bez żadnego uwierzytelnienia. Umożliwia to atakującemu zdalne wykonywanie zapytań do bazy danych, co stanowi poważne zagrożenie dla poufności, integralności i dostępności danych.

pub. 2026-01-28
10.0
CVSS
CRITICAL
CVE-2025-52694

Krytyczna podatność typu SQL injection w produktach Advantech IoT Suite umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnych poleceń SQL na podatnym serwisie. Błąd otrzymał maksymalny wynik CVSS 10.0, co czyni go podatnością najwyższego priorytetu.

pub. 2026-01-12
10.0
CVSS
CRITICAL
CVE-2025-65091

Wtyczka XWiki Full Calendar Macro przed wersją 2.4.5 zawiera krytyczną podatność SQL injection w stronie Calendar.JSONService, dostępną bez uwierzytelnienia. Atakujący może uzyskać dostęp do danych bazy danych lub przeprowadzić atak DoS.

pub. 2026-01-10
10.0
CVSS
CRITICAL
CVE-2024-57521

W systemie RuoYi w wersji 4.7.9 i wcześniejszych wykryto krytyczną podatność typu SQL Injection w funkcji createTable w pliku SqlUtil.java. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym serwerze.

pub. 2025-12-23
10.0
CVSS
CRITICAL
CVE-2025-63531

W systemie Blood Bank Management System 1.0 wykryto podatność SQL injection w komponencie receiverLogin.php, umożliwiającą pominięcie mechanizmu uwierzytelnienia. Atakujący nieuwierzytelniony zdalnie może uzyskać nieautoryzowany dostęp do systemu.

pub. 2025-12-01
10.0
CVSS
CRITICAL
CVE-2025-63689

System point-of-sale Money-Pos autorstwa ycf1998 zawiera wiele podatności SQL injection umożliwiających zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Podatność otrzymała maksymalny wynik CVSS 10.0, co klasyfikuje ją jako krytyczne zagrożenie.

pub. 2025-11-07
10.0
CVSS
CRITICAL
CVE-2025-57870

Krytyczna podatność typu SQL Injection w Esri ArcGIS Server pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń SQL. Zagrożone są wersje 11.3, 11.4 i 11.5 działające na platformach Windows, Linux oraz Kubernetes.

pub. 2025-10-22
10.0
CVSS
CRITICAL
CVE-2025-57819

FreePBX w wersjach 15, 16 i 17 zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad panelem administratora. Luka jest aktywnie wykorzystywana w atakach i otrzymała maksymalny wynik CVSS 10.0.

pub. 2025-08-28🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2025-50567

Saurus CMS Community Edition 4.7.1 zawiera krytyczną podatność w funkcji DB::prepare(), która poprzez użycie przestarzałego modyfikatora /e (eval) w preg_replace() umożliwia wstrzyknięcie i wykonanie dowolnego kodu PHP. Podatność jest dostępna zdalnie bez uwierzytelnienia, co czyni ją wyjątkowo niebezpieczną.

pub. 2025-08-19
Pokazano 20 z 24 122 podatności
Informacje
ID: CWE-89
Typ: Base
Podatności: 24 122
MITRE CWE ↗
← Słownik CWE