ΑρχικήSecurityCVE-2026-100899: SQL injection στο DevaslanPHP project-management

CVE-2026-100899: SQL injection στο DevaslanPHP project-management

Το CVE-2026-100899 αφορά ευπάθεια SQL injection στο DevaslanPHP project-management, μια ανοικτού κώδικα εφαρμογή διαχείρισης έργων που βασίζεται σε Laravel και Filament. Η αδυναμία εντοπίζεται στον πίνακα Timesheet Dashboard και μπορεί να επιτρέψει απομακρυσμένη παρέμβαση σε ερώτημα της βάσης δεδομένων.

CVE-2026-100899 ευπάθεια SQL injection στο DevaslanPHP

Η καταχώριση του CVE-2026-100899 στο CVE Feed αποδίδει το πρόβλημα στη συνάρτηση whereRaw του αρχείου app/Filament/Widgets/Timesheet/MonthlyReport.php. Η παράμετρος filter φέρεται να περνά σε ερώτημα SQL χωρίς επαρκή ασφαλή χειρισμό.

Δείτε επίσης: SourceCodester Online Reviewer: Τέσσερις SQL injection ευπάθειες

Τι αφορά το CVE-2026-100899 στο DevaslanPHP

Το επηρεαζόμενο τμήμα χρησιμοποιείται για την προβολή και την επεξεργασία αναφορών χρόνου εργασίας. Όταν ένα φίλτρο ενσωματώνεται σε δυναμικό ερώτημα χωρίς αυστηρή επικύρωση ή παραμετροποίηση, ένας απομακρυσμένος χρήστης μπορεί να δοκιμάσει ειδικά διαμορφωμένη τιμή αντί για ένα απλό κριτήριο αναζήτησης.

Μια επιτυχημένη SQL injection δεν σημαίνει αυτομάτως πλήρη κατάληψη του διακομιστή. Η πραγματική επίδραση εξαρτάται από τα δικαιώματα του λογαριασμού της εφαρμογής στη βάση, τη διαμόρφωση του διακομιστή και το αν το Timesheet Dashboard είναι διαθέσιμο σε μη έμπιστους χρήστες.

Στην πράξη, η αξιολόγηση πρέπει να ξεκινήσει από το μοντέλο πρόσβασης της εγκατάστασης. Ένας πίνακας που είναι διαθέσιμος μόνο σε εσωτερικούς χρήστες έχει διαφορετικό κίνδυνο από μια εφαρμογή που φιλοξενείται σε δημόσια διεύθυνση και δέχεται συνδέσεις από συνεργάτες ή πελάτες. Η διάκριση αυτή δεν αναιρεί την ανάγκη για διόρθωση, αλλά βοηθά στην ορθή προτεραιοποίηση των μέτρων.

Ωστόσο, η αδυναμία είναι σημαντική επειδή το αίτημα μπορεί να ξεκινήσει από απόσταση και αφορά λειτουργία που επεξεργάζεται δεδομένα επιχειρησιακής χρήσης. Εάν η βάση περιέχει στοιχεία πελατών, καταγραφές εργασίας ή εσωτερικές σημειώσεις, ένα επιτυχημένο ερώτημα μπορεί να επηρεάσει την εμπιστευτικότητα και την ακεραιότητά τους.

DevaslanPHP Timesheet Dashboard και CVE-2026-100899

Δείτε επίσης: Laravel Socialite: Κρίσιμη παράκαμψη ταυτότητας μέσω Facebook OIDC

Ποιες εκδόσεις επηρεάζονται

Σύμφωνα με την ίδια καταχώριση, επηρεάζονται οι εκδόσεις 1.2.1, 1.2.2, 1.2.3, 1.2.4 και η v2.0.0-beta1 του DevaslanPHP project-management. Δεν αναφέρεται συγκεκριμένη διορθωμένη έκδοση, επομένως οι διαχειριστές δεν πρέπει να θεωρήσουν ότι μια απλή ενημέρωση μέσα στην ίδια σειρά έχει οπωσδήποτε αντιμετωπίσει το πρόβλημα.

Η αναφορά του CVE-2026-100899 δεν συνοδεύεται από σαφή ανακοίνωση συντήρησης με οδηγίες αναβάθμισης. Αυτό αυξάνει τη σημασία του ελέγχου που πρέπει να κάνει κάθε οργανισμός στο δικό του περιβάλλον: έκδοση της εφαρμογής, έκθεση του πίνακα αναφορών, δικαιώματα χρηστών και διαδρομή σύνδεσης προς τη βάση.

Το δημόσιο αποθετήριο του DevaslanPHP project-management περιγράφει το έργο ως εργαλείο διαχείρισης έργων ανοικτού κώδικα, με λειτουργίες που περιλαμβάνουν πίνακες εργασιών, αναφορές και ενσωμάτωση με Jira. Η σελίδα των εκδόσεων εμφανίζει τη v2.0.0-beta1 ως νεότερη διαθέσιμη έκδοση του έργου.

Η δημοσίευση αναφέρει ότι υπάρχει διαθέσιμος κώδικας εκμετάλλευσης και ότι ο προμηθευτής ενημερώθηκε πριν από τη γνωστοποίηση, χωρίς να καταγράφεται απάντηση. Επειδή αυτά τα στοιχεία προέρχονται από καταχώριση τρίτου μέρους και όχι από τεχνικό δελτίο του έργου, χρειάζεται προσεκτική αξιολόγηση πριν από οποιοδήποτε συμπέρασμα για ενεργή εκμετάλλευση.

Ασφαλής έλεγχος SQL ερωτημάτων για το CVE-2026-100899

Δείτε επίσης: Cloudflare Containers: Κενό ασφαλείας έδινε πρόσβαση σε δεδομένα άλλων

Τι πρέπει να κάνουν οι διαχειριστές

Οι οργανισμοί που χρησιμοποιούν επηρεαζόμενη έκδοση πρέπει να περιορίσουν προσωρινά την πρόσβαση στο Timesheet Dashboard, ιδιαίτερα από το διαδίκτυο, και να ελέγξουν ποιοι λογαριασμοί μπορούν να υποβάλλουν φίλτρα. Παράλληλα, χρειάζεται αντίγραφο ασφαλείας πριν από κάθε αλλαγή και καταγραφή της τρέχουσας έκδοσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέχρι να υπάρξει σαφής διορθωτική έκδοση, η τεχνική ομάδα του SecNews προτείνει έλεγχο του κώδικα για δυναμικά whereRaw ερωτήματα, χρήση δεσμευμένων παραμέτρων και περιορισμό των δικαιωμάτων του λογαριασμού βάσης στα απολύτως απαραίτητα. Η επικύρωση πρέπει να γίνεται στον διακομιστή και όχι μόνο στο περιβάλλον του χρήστη.

Για το CVE-2026-100899, οι έλεγχοι πρέπει να καλύψουν και αντίγραφα σε δοκιμαστικά περιβάλλοντα ή παλιές εγκαταστάσεις που παραμένουν προσβάσιμες. Η απενεργοποίηση μιας λειτουργίας δεν αρκεί όταν η ίδια εφαρμογή υπάρχει σε δεύτερο υποτομέα ή όταν ένας λογαριασμός βάσης διατηρεί περισσότερα δικαιώματα από όσα χρειάζεται.

Είναι επίσης χρήσιμο να εξεταστούν τα αρχεία καταγραφής για ασυνήθιστες τιμές στη λειτουργία αναφορών, επαναλαμβανόμενα αιτήματα με διαφορετικές παραμέτρους φίλτρου ή σφάλματα βάσης που εμφανίστηκαν μετά την εγκατάσταση των επηρεαζόμενων εκδόσεων. Τα ευρήματα χρειάζονται συσχέτιση με τον χρόνο, τον λογαριασμό και τη διεύθυνση προέλευσης.

Αν εντοπιστούν ύποπτες εγγραφές, κρατήστε τα σχετικά τεκμήρια πριν από την επανεκκίνηση ή την επανεγκατάσταση. Η διατήρηση των αρχείων καταγραφής διευκολύνει την εσωτερική διερεύνηση και την ενημέρωση των υπευθύνων προστασίας δεδομένων, εφόσον προκύψει πραγματική πρόσβαση σε πληροφορίες.

Το CVE-2026-100899 πρέπει να αντιμετωπιστεί ως ζήτημα που απαιτεί άμεσο έλεγχο, χωρίς όμως να συγχέεται η δημοσίευση μιας καταχώρισης με επιβεβαιωμένη επίθεση. Η ασφαλέστερη πορεία είναι η απομόνωση της λειτουργίας, η παρακολούθηση της επίσημης σελίδας του έργου και η εφαρμογή τεκμηριωμένης διόρθωσης μόλις γίνει διαθέσιμη.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS