CVE-2026-4317

SQL inyection (SQLi) vulnerability in Umami Software web application through an improperly sanitized parameter, which could allow an authenticated attacker to execute arbitrary SQL commands in the database.Specifically, they could manipulate the value of the 'timezone' request parameter by including malicious characters and SQL payload. The application would interpolate these values directly into the SQL query without first performing proper filtering or sanitization (e.g., using functions such as 'prisma.rawQuery', 'prisma.$queryRawUnsafe' or raw queries with 'ClickHouse'). The successful explotation of this vulnerability could allow an authenticated attacker to compromiso the data of the database and execute dangerous functions.
CVSS

No CVSS.

Configurations

No configuration.

History

01 Apr 2026, 14:24

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad de inyección SQL (SQLi) en la aplicación web de Umami Software a través de un parámetro incorrectamente saneado, lo que podría permitir a un atacante autenticado ejecutar comandos SQL arbitrarios en la base de datos. Específicamente, podrían manipular el valor del parámetro de solicitud 'timezone' incluyendo caracteres maliciosos y una carga útil SQL. La aplicación interpolaría estos valores directamente en la consulta SQL sin realizar primero un filtrado o saneamiento adecuado (por ejemplo, utilizando funciones como 'prisma.rawQuery', 'prisma.$queryRawUnsafe' o consultas sin procesar con 'ClickHouse'). La explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado comprometer los datos de la base de datos y ejecutar funciones peligrosas.

31 Mar 2026, 10:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-31 10:16

Updated : 2026-05-19 15:43


NVD link : CVE-2026-4317

Mitre link : CVE-2026-4317

CVE.ORG link : CVE-2026-4317


JSON object : View

Products Affected

No product.

CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')