Aller au contenu
Développeur Full Stack
, ,

kykms : injection SQL dans QueryGenerator.doMultiFieldsOrder

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une injection SQL dans `QueryGenerator.doMultiFieldsOrder` peut être déclenchée à distance via l’argument `column`. La source indique que les versions affectées et corrigées ne sont pas précisées en raison du modèle de livraison continue, et mentionne un exploit public potentiel.

Java
IdentifiantCVE-2026-102491
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102491

Analyse technique

Le défaut touche `QueryGenerator.doMultiFieldsOrder` dans `QueryGenerator.java`, composant SqlInjectionUtil.

Impact, versions et correctif

Événement datéLa CVE a été publiée le 2026-09-29 à 15:17:17.813Z, dans la période demandée. La dernière mise à jour indiquée est également dans la période.
ImpactInjection SQL à distance.
Versions affectéesVersions affectées et corrigées non précisées ; le projet suit un modèle de livraison continue.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
Publication2026-09-29T15:17:17.813Z
Mise à jour2026-09-29T17:17:06.333Z

Action recommandée

Rechercher les correctifs ou recommandations du projet et valider strictement les noms de colonnes utilisés dans les tris multi-champs.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :