CVE-2026-24419

OpenSTAManager is an open source management software for technical assistance and invoicing. OpenSTAManager v2.9.8 and earlier contain a critical Error-Based SQL Injection vulnerability in the Prima Nota (Journal Entry) module's add.php file. The application fails to validate that comma-separated values from the id_documenti GET parameter are integers before using them in SQL IN() clauses, allowing attackers to inject arbitrary SQL commands and extract sensitive data through XPATH error messages.
Configurations

Configuration 1 (hide)

cpe:2.3:a:devcode:openstamanager:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:23

Type Values Removed Values Added
Summary
  • (es) OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una vulnerabilidad crítica de inyección SQL basada en errores en el archivo add.PHP del módulo Prima Nota (Asiento de Diario). La aplicación no valida que los valores separados por comas del parámetro GET id_documenti sean enteros antes de usarlos en cláusulas SQL IN(), lo que permite a los atacantes inyectar comandos SQL arbitrarios y extraer datos sensibles a través de mensajes de error XPATH.

09 Feb 2026, 21:55

Type Values Removed Values Added
CPE cpe:2.3:a:devcode:openstamanager:*:*:*:*:*:*:*:*
First Time Devcode openstamanager
Devcode
References () https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6 - () https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6 - Exploit, Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5

06 Feb 2026, 19:16

Type Values Removed Values Added
References () https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6 - () https://github.com/devcode-it/openstamanager/security/advisories/GHSA-4j2x-jh4m-fqv6 -

06 Feb 2026, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-06 18:15

Updated : 2026-06-17 10:23


NVD link : CVE-2026-24419

Mitre link : CVE-2026-24419

CVE.ORG link : CVE-2026-24419


JSON object : View

Products Affected

devcode

  • openstamanager
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')