Veille sécuritéBackend & données
P3Moyenne
La fiche NVD signale une injection SQL distante dans RainyGao DocSys jusqu’à la version 2.02.85, dans la fonction createDBForMysql de BaseController.java. Un exploit public est indiqué et aucun correctif n’est signalé dans les données fournies.
Java
IdentifiantCVE-2026-105158
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105158
Analyse technique
La manipulation du paramètre url dans BaseController.createDBForMysql peut entraîner une injection SQL; l’attaque est distante selon la fiche NVD. Le projet aurait été informé et n’aurait pas répondu à la date des données fournies.
Impact, versions et correctif
Événement datéLa fiche NVD indique une mise à jour le 2026-10-06T15:04:52.637Z, dans l’intervalle demandé; la publication initiale est antérieure. La source ne précise pas l’heure de publication de l’information sur l’exploit public.
ImpactUn attaquant distant pouvait provoquer une injection SQL via la fonction concernée.
Versions affectéesRainyGao DocSys jusqu’à 2.02.85.
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
EPSS0,41% · percentile 33,3%
Publication2026-10-04T15:16:31.150Z
Mise à jour2026-10-06T15:04:52.637Z
Action recommandée
Suivre les annonces du projet pour un correctif; limiter l’exposition de l’interface concernée et examiner les journaux d’accès.
Sources
Priorisation DFS : P3 · 1 source(s).