Μία απλή παράμετρος σε δημόσια σελίδα αρκεί για να εκθέσει βάσεις δεδομένων που φιλοξενούν το Class and Exam Timetabling System. Η CVE-2026-19899 SourceCodester αφορά SQL injection χωρίς απαίτηση σύνδεσης, ενώ η δημόσια γνωστοποίηση σημαίνει ότι οι διαχειριστές δεν μπορούν να βασιστούν στην αφάνεια του κώδικα.

Η καταχώριση στο CVE Feed περιγράφει την έκδοση 1.0 του συστήματος και το αρχείο /edit_teacher.php ως το σημείο που χρειάζεται άμεσο έλεγχο. Η επίθεση γίνεται απομακρυσμένα, μέσω της παραμέτρου id, και μπορεί να επιτρέψει αυθαίρετα ερωτήματα στη βάση δεδομένων.
Δείτε επίσης: CVE-2026-19384 SourceCodester: SQL injection σε εφαρμογή ραντεβού
Τι αποκαλύπτει η CVE-2026-19899 SourceCodester
Το Class and Exam Timetabling System είναι εφαρμογή για τη διαχείριση μαθημάτων, καθηγητών και ωρολογίων προγραμμάτων. Η συγκεκριμένη έκδοση δεν ελέγχει σωστά την τιμή που φτάνει στο id του edit_teacher.php, με αποτέλεσμα η είσοδος του χρήστη να ενσωματώνεται σε ερώτημα SQL αντί να αντιμετωπίζεται ως απλή τιμή.
Η δημόσια τεχνική αναφορά στο GitHub αναφέρει ότι η σελίδα δεν απαιτεί προηγούμενη ταυτοποίηση. Η δοκιμή που παρουσιάζεται στην αναφορά εντόπισε boolean-based, error-based, time-based και UNION-based συμπεριφορές, γεγονός που δείχνει ότι το πρόβλημα δεν περιορίζεται σε μία λανθασμένη απάντηση της εφαρμογής.
Με πρακτικούς όρους, ένας απομακρυσμένος επισκέπτης μπορεί να προσπαθήσει να διαβάσει δεδομένα, να τροποποιήσει εγγραφές ή να επηρεάσει τη διαθεσιμότητα της υπηρεσίας, ανάλογα με τα δικαιώματα του λογαριασμού της βάσης. Η τεχνική αναφορά μιλά για πιθανή διαρροή και αλλοίωση δεδομένων, όμως αυτό δεν σημαίνει ότι έχει επιβεβαιωθεί παραβίαση κάθε εγκατάστασης.
Η αναφορά δεν δίνει ένδειξη ότι απαιτείται ειδική διαμόρφωση του φυλλομετρητή ή ενέργεια από κάποιον χρήστη. Αυτό αυξάνει τη σημασία της δικτυακής έκθεσης: μια εγκατάσταση που βρίσκεται πίσω από έλεγχο πρόσβασης έχει διαφορετικό προφίλ κινδύνου από μια εφαρμογή που απαντά απευθείας σε αιτήματα του διαδικτύου.
Οι διαχειριστές δεν πρέπει να δοκιμάσουν τις εντολές της δημόσιας αναφοράς σε παραγωγικό σύστημα χωρίς εξουσιοδότηση. Η ασφαλέστερη διαδικασία είναι η αναπαραγωγή σε απομονωμένο αντίγραφο, η σύγκριση των αρχείων με την αρχική διανομή και η διατήρηση των σχετικών καταγραφών, ώστε κάθε εύρημα να μπορεί να αξιολογηθεί χωρίς να αλλοιωθούν δεδομένα.

Γιατί η SQL injection χρειάζεται άμεση αντιμετώπιση
Το CVE Feed εμφανίζει την ευπάθεια με βαθμολογία CVSS 7.5 και υψηλή σοβαρότητα, με διανύσματα που δείχνουν απομακρυσμένη εκμετάλλευση χωρίς προνόμια ή αλληλεπίδραση χρήστη. Η βαθμολογία δεν αποτελεί απόδειξη ενεργής εκμετάλλευσης, αλλά αποτυπώνει τον συνδυασμό προσβασιμότητας και πιθανής επίδρασης σε εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα.
Η καταχώριση συνδέει το ζήτημα με τις κατηγορίες CWE-89 και CWE-74, δηλαδή με ελλιπή προστασία από SQL injection και ακατάλληλη ουδετεροποίηση ειδικών στοιχείων. Το σημαντικό στοιχείο είναι ότι η επίθεση δεν χρειάζεται κλεμμένο κωδικό πρόσβασης: αρκεί η εγκατάσταση να είναι εκτεθειμένη στο διαδίκτυο και η συγκεκριμένη σελίδα να παραμένει προσβάσιμη.
Δείτε επίσης: Ενεργό GeoServer SQL injection απειλεί εκτεθειμένους διακομιστές
Η δημόσια γνωστοποίηση στο GitHub φέρει ημερομηνία 26 Ιουνίου 2026, ενώ η καταχώριση του CVE δημοσιεύθηκε αργότερα. Η διαφορά αυτή έχει σημασία για τους διαχειριστές: η τεχνική πληροφορία μπορεί να είναι διαθέσιμη πριν από ένα επίσημο πακέτο διόρθωσης, οπότε η έκθεση της εφαρμογής πρέπει να περιοριστεί προσωρινά.

Τι πρέπει να κάνουν οι διαχειριστές
Η σελίδα του SourceCodester δεν εμφανίζει συγκεκριμένη ανακοίνωση ή διαθέσιμη ενημέρωση για τη CVE-2026-19899. Μέχρι να υπάρξει επιβεβαιωμένη διορθωμένη έκδοση, οι οργανισμοί πρέπει να αποφεύγουν την απευθείας έκθεση της εφαρμογής και να περιορίζουν την πρόσβαση στο edit_teacher.php μέσω ελέγχων δικτύου ή αντίστροφου διακομιστή με κανόνες προστασίας.
Παράλληλα, χρειάζεται έλεγχος των αρχείων καταγραφής για ασυνήθιστες παραμέτρους στο id, αποτυχημένα ερωτήματα και αιτήματα που επαναλαμβάνονται με διαφορετικές τιμές. Η χρήση προετοιμασμένων δηλώσεων, η αυστηρή επικύρωση αριθμητικών αναγνωριστικών και ένας λογαριασμός βάσης με τα απολύτως απαραίτητα δικαιώματα μειώνουν σημαντικά τον κίνδυνο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι ομάδες που έχουν εγκαταστήσει την έκδοση 1.0 καλό είναι να κρατήσουν αντίγραφο ασφαλείας, να ελέγξουν αν υπάρχουν άγνωστες αλλαγές στη βάση και να καταγράψουν την έκδοση του κώδικα πριν από οποιαδήποτε αναβάθμιση. Η τεχνική ομάδα του SecNews συνιστά επίσης προσωρινό περιορισμό πρόσβασης, χωρίς να θεωρεί ότι η απλή αλλαγή της διεύθυνσης URL αποτελεί μόνιμη λύση.
Δείτε επίσης: Κρίσιμη ευπάθεια σε ιστότοπους WordPress μέσω του W3 Total Cache
Το βασικό μήνυμα για κάθε διαχειριστή είναι σαφές: μια μικρή εφαρμογή διαχείρισης δεν πρέπει να αντιμετωπίζεται ως ακίνδυνη επειδή χρησιμοποιείται εσωτερικά. Όσο η CVE-2026-19899 SourceCodester παραμένει χωρίς επιβεβαιωμένη διόρθωση, η απομόνωση της υπηρεσίας, η παρακολούθηση των αιτημάτων και η άμεση ενημέρωση του κώδικα είναι οι ασφαλέστερες επιλογές.
