CVE-2026-46682

🟡 Monitoruj

Wstrzyknięcie SQL w BigBlueButton umożliwia zdalne wykonanie kodu w bazie danych.

CVSS
8.5
EPSS
0.3%
Exploit
none
Vendor
Opis źródłowy (NVD)

BigBlueButton is an open-source virtual classroom. Prior to 3.0.23, BigBlueButton allowed authenticated moderators to inject SQL through the meetingId and userId values used by refreshBreakoutRoomsVisibleForUsers in akka-bbb-apps/src/main/scala/org/bigbluebutton/core/db/BreakoutRoomUserDAO.scala. The method interpolated those values into breakout room visibility queries, allowing arbitrary SQL execution against the application database. This issue is fixed in version 3.0.23.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.5
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-08-20 22:17:19 UTC
Ostatnia modyfikacja (NVD)2026-08-21 22:16:37 UTC
Referencje