EN
en direct
tag

#sql-injection

La faille SQL de Roundcube est désormais exploitée en conditions réelles, quatre mois après son correctif

Corrigée en mai 2026, l’injection SQL pré-authentification CVE-2026-48842 du plugin virtuser_query de Roundcube Webmail est désormais exploitée en conditions réelles, selon le Centre canadien pour la cybersécurité. Les administrateurs doivent passer en version 1.6.16 ou 1.7.1, ou désactiver le plugin virtuser_query sans attendre.

CVE-2026-67401 transforme un compte mail cPanel en root via EmailTrack

Le 8 septembre 2026, cPanel a révélé une injection SQL dans EmailTrack qui permet à tout titulaire d’un compte mail d’écrire des fichiers arbitraires puis d’exécuter du code en root. Toutes les versions supportées sont touchées : sur un hébergement mutualisé, chaque compte client devient une porte d’entrée vers le serveur entier.

Metabase victime d’un zero-day CVSS 10.0 qui donne les clés administrateur sans authentification

Le 8 août 2026, Metabase a révélé qu’une injection SQL critique (CVSS 10.0) était exploitée dans la nature avant même la publication du correctif. La faille permet à un attaquant non authentifié d’obtenir les droits administrateur et de siphonner toutes les bases de données connectées. Tout administrateur auto-hébergeant Metabase doit patcher, révoquer les sessions et pivoter les secrets immédiatement.

khunt transforme Oracle Database en plateforme de post-exploitation — le cauchemar des DBA

Le 5 août 2026, les chercheurs de Huntress ont documenté une attaque où le toolkit khunt a été compilé et exécuté directement dans une base Oracle via une injection SQL sur un endpoint Apache Tomcat. Les attaquants ont utilisé la JVM embarquée d’Oracle pour exécuter des commandes OS avec les privilèges SYSTEM, voler les hashs Windows et cartographier le réseau. Le message pour les DBA est clair : votre base de données est un runtime Java — traitez-la comme tel.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer