Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.0 PHP-packages GHSA-23rh-xw42-fq82 CVE-2026-55416 PKSA-pmf2-z78s-582m

SQL-injectiekwetsbaarheid in Pimcore Custom Reports (CVE-2026-55416)

Een SQL-injectiekwetsbaarheid in de Custom Reports-module van Pimcore stelt geauthenticeerde gebruikers met de reports_config-permissie in staat databasequery's te manipuleren, met mogelijke inzage, wijziging of verwijdering van data als gevolg. Verholpen in versies 11.5.19, 12.3.10 en 2026.1.6.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Pimcore, een open source platform voor data- en experience management, heeft een SQL-injectiekwetsbaarheid bekendgemaakt in de Custom Reports-module. De kwetsbaarheid, geregistreerd als CVE-2026-55416, stelt een geauthenticeerde gebruiker met de reports_config-permissie in staat kwaadaardige SQL-fragmenten in rapportconfiguraties te plaatsen, die vervolgens tegen de database van de applicatie worden uitgevoerd. Het probleem is verholpen in Pimcore-versies 11.5.19, 12.3.10 en 2026.1.6.

Wat is er gebeurd

Er is een SQL-injectiekwetsbaarheid vastgesteld in de Custom Reports-functionaliteit van Pimcore. Een geauthenticeerde gebruiker met de reports_config-permissie kan door een aanvaller gecontroleerde SQL-fragmenten plaatsen in de velden sql, from, where en groupby van een Custom Reports-configuratie. Deze velden worden verwerkt door de Sql.php-adapter in de CustomReportsBundle.

Technische oorzaak

De methode buildQueryString() in bundles/CustomReportsBundle/src/Tool/Adapter/Sql.php voegt door gebruikers opgegeven configuratiewaarden rechtstreeks samen tot een databasequery. De methode leunt op een zwarte lijst om gevaarlijke invoer te filteren, maar deze lijst mist meerdere gevaarlijke constructies, waaronder extra datamanipulatie-statements, SQL-commentaar, subquery's en meerdere statements tegelijk. Daarnaast interpoleerde de methode getData() voorheen offset- en limietwaarden in een LIMIT-clausule zonder deze als integers te casten, wat een extra injectiepad opende. Wanneer het geconfigureerde rapport wordt uitgevoerd, bereikt de opgebouwde query fetchAllAssociative(), waardoor willekeurige databasegegevens kunnen worden ingezien, gewijzigd of verwijderd.

Waarom dit belangrijk is

SQL-injectiekwetsbaarheden van dit type kunnen leiden tot volledige aantasting van de vertrouwelijkheid, integriteit en beschikbaarheid van de onderliggende database. De CVSS-score van 8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) geeft aan dat de kwetsbaarheid via het netwerk te misbruiken is met lage aanvalscomplexiteit en zonder gebruikersinteractie, al is wel laagbevoegde authenticatie vereist. Omdat een aanvaller alleen de reports_config-permissie nodig heeft en geen volledige beheerdersrechten, ligt de drempel lager dan bij kwetsbaarheden die hogere rechten vereisen.

Wie wordt getroffen

Organisaties die pimcore/pimcore draaien met de Custom Reports-module ingeschakeld en waarbij gebruikers de reports_config-permissie hebben gekregen, worden getroffen. Het risico is vooral gekoppeld aan accounts met deze specifieke permissie, niet aan alle geauthenticeerde gebruikers.

Getroffen versies

De kwetsbaarheid treft pimcore/pimcore-versies vóór 11.5.18 (geïntroduceerd vanaf versie 0), versies vanaf 12.0.0 tot en met 12.3.9, en versies vanaf 2026.1.0 tot en met 2026.1.5.

Oplossingen en mitigatie

Pimcore heeft fixes uitgebracht in versies 11.5.19, 12.3.10 en 2026.1.6. Deze updates verhelpen het SQL-injectieprobleem in de verwerking van Custom Reports-configuraties.

Aanbevolen actie

Sitebeheerders en ontwikkelaars die getroffen versies van pimcore/pimcore gebruiken, moeten updaten naar versie 11.5.19, 12.3.10 of 2026.1.6, afhankelijk van hun huidige releasetak. Tot de update kan worden toegepast, wordt beheerders aangeraden te controleren welke gebruikers de reports_config-permissie hebben en deze te beperken tot vertrouwde accounts.

PatchBriefing-score

5.0 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Deze kwetsbaarheid heeft een CVSS 3.1-basisscore van 8.8, berekend op basis van de vector AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. De score weerspiegelt dat de kwetsbaarheid via het netwerk te misbruiken is met lage aanvalscomplexiteit en zonder gebruikersinteractie, gecombineerd met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De vereiste laagbevoegde authenticatie (PR:L) voorkomt dat de score als kritiek wordt geclassificeerd, maar de reikwijdte van de mogelijke databaseimpact houdt deze in het hoge ernstniveau. Er zijn geen aanwijzingen voor actieve uitbuiting of publiek beschikbare exploitcode gerapporteerd, en er werd geen EPSS-score met significante voorspellende waarde meegeleverd in het feitenpakket, afgezien van een lage percentagewaarde.

Getroffen versies

pimcore/pimcore < 11.5.18
kwetsbaar
pimcore/pimcore <11.5.18|>=12.0.0-RC1,<=12.3.9|>=2026.1.0,<=2026.1.5
kwetsbaar
≥ 11.5.19
gepatcht
≥ 12.3.10
gepatcht
≥ 2026.1.6
gepatcht

Gemelde oplossingen

Pimcore heeft fixes uitgebracht in versies 11.5.19, 12.3.10 en 2026.1.6. Deze updates verhelpen het SQL-injectieprobleem in de verwerking van Custom Reports-configuraties.

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
SQL-injectiekwetsbaarheid in Pimcore Custom Reports (CVE-2026-55416)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail