Report
CVE-2026-25773 Hoch

Second-Order-SQL-Injection beim Neuordnen von Kategorien in Focalboard

Kennzahlen

CVSS-Basiswert
8.1
EPSS
0.31%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Focalboard Version 8.0 sanitisiert Kategorie-IDs nicht ausreichend, bevor diese in dynamische SQL-Anweisungen beim Neuordnen von Kategorien eingebettet werden. Ein Angreifer kann eine bösartige SQL-Payload in das Kategorie-ID-Feld einschleusen, die in der Datenbank gespeichert und später beim Verarbeiten des gespeicherten Werts durch die Reorder-API unsanitisiert ausgeführt wird. Diese zeitbasierte blinde Second-Order-SQL-Injection erlaubt es einem authentifizierten Angreifer, sensible Daten einschliesslich Passwort-Hashes anderer Benutzer zu exfiltrieren. CVSS-Basiswert: 8.1 (Hoch). Laut Quelle wird Focalboard als eigenständiges Produkt nicht mehr gepflegt, sodass kein Fix erscheinen wird.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Mattermost

Alle Reports zu Mattermost

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.