CVE-2026-3843

🟠 Łataj w tym tygodniu

Wstrzyknięcie SQL w systemie automatyzacji stacji paliw umożliwia zdalne wykonanie kodu.

CVSS
9.8
EPSS
0.2%
Exploit
none
Vendor
bukts
Opis źródłowy (NVD)

Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 on Linux contains a SQL Injection vulnerability (CWE-89) in the system configuration module. A remote attacker can send specially crafted HTTP POST requests to the /php/request.php endpoint via the sql parameter in application/x-www-form-urlencoded data (e.g., action=do&sql=<query_here>&reload_driver=0) to execute arbitrary SQL commands and potentially achieve remote code execution.

rce sql-injection Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.2%
Opublikowano (NVD)2026-03-10 18:19:05 UTC
Ostatnia modyfikacja (NVD)2026-05-07 20:34:27 UTC
Referencje