Veille sécuritéBackend & données
P4Moyenne
Une injection SQL dans `/admin_transaction.php` est déclenchable à distance via le paramètre Username. Le projet étant décrit comme à versions continues, aucun numéro de version corrigée n’est indiqué.
PHP
IdentifiantCVE-2026-105776
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-105776
Analyse technique
Injection SQL associée au paramètre Username dans le point de terminaison d’administration; la fiche candidate indique que l’exploit est public, sans confirmer une exploitation active.
Impact, versions et correctif
Événement datéPublication NVD le 2026-10-06 à 07:16:56.357Z, convertie en 2026-10-06 à 09:16:56.357+02:00, dans la période.
ImpactRequêtes SQL manipulables à distance, avec impact dépendant des privilèges de base de données.
Versions affectéesEmployee-Movement-Tracking-and-Monitoring-Website-for-IOCL jusqu’au commit ae783195ba7e0390d3b3bfaddd99944b7e9735a4 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,33% · percentile 23,8%
Publication2026-10-06T09:16:56.357+02:00
Mise à jour2026-10-06T17:04:52.637+02:00
Action recommandée
Appliquer un correctif dès disponibilité; utiliser des requêtes préparées et restreindre l’accès au point de terminaison d’administration.
Sources
Priorisation DFS : P4 · 1 source(s).