SolidInvoice é uma plataforma de facturação de código aberto. Antes da versão 2.3.17 Os tokens API usados para autenticar todos os pedidos REST API são armazenados como strings de texto simples na tabela do banco de dados api_tokens. Qualquer atacante que obtém acesso à base de dados — através de injeção SQL, um backup vazado, uma réplica configurada erradamente ou acesso de insider — imediatamente obtém todas as credenciais API para cada usuário sem mais esforço. Este problema foi corrigido na versão 2.3.17. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 46622 foi publicado em 2026 - 06 - 11 T 20: 16: 23.493 Z e última modificação em 2026 - 06 - 17 T 10: 53: 48.673 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 312.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.