CamaleonCMS 2.9.1 contém uma vulnerabilidade de injeção SQL autenticada que permite que os atacantes autenticados com privilégios de criação ou edição submetam um valor de lima criado contendo sintaxe SQL que o backend do banco de dados avalia como parte de uma consulta inadequadamente parametrizada. Os atacantes podem fornecer cargas úteis maliciosas usando técnicas de injeção SQL cega ao estilo booleano ou sindical para extrair dados sensíveis do banco de dados SQLite subjacente, incluindo credenciais administrativas e valores de configuração armazenados nas tabelas de aplicativos. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 73331 foi publicado em 2026 - 08 - 12 T 20: 17: 55.340 Z e última modificação em 2026 - 08 - 14 T 22: 17: 11.067 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 89.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.