CVE-2026-92796
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.8
- EPSS
- —
- CWE
- CWE-863
- KEV Durumu
- Hayır
Manticore Search sürümleri 27.0.0'dan önce 28.4.4'e kadar, çoklu ifade SQL isteklerinde tüm ifadeler için izinleri doğrulamada başarısız olur, salt okunur kullanıcıların yetkisiz sorguları çalıştırmasına izin verir. Saldırganlar, ilk ifade之后 ek SELECT ifadeleri ekleyerek kimlik bilgileri tablolarını okuyabilir ve yöneticiler olarak kimlik doğrulama yapan parola karmalarını elde edebilir, bu da açık metin kurtarma olmadan gerçekleşir.
Orijinal açıklama (İngilizce)
Manticore Search versions 27.0.0 before 28.4.4 fail to validate permissions for all statements in multi-statement SQL requests, allowing read-only users to execute unauthorized queries. Attackers can append additional SELECT statements after the first statement to read credential tables and obtain password hashes that authenticate as administrators without plaintext recovery.
Referanslar
- https://github.com/geo-chen/oss/blob/main/manticoresearch.md
- https://github.com/manticoresoftware/manticoresearch
- https://github.com/manticoresoftware/manticoresearch/blob/release-28.4.4/src/auth/auth_proto_mysql.cpp#L408-L418
- https://github.com/manticoresoftware/manticoresearch/issues/4706
- https://www.vulncheck.com/advisories/manticore-search-27.0.0-before-28.4.4-multi-statement-authorization-bypass
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
