#sql-injection
-
Zero-day в Metabase: SQL-инъекция с CVSS 10.0 использовалась для кражи данных клиентов
Критическая уязвимость в аналитической платформе Metabase позволяла неаутентифицированному злоумышленнику получить права администратора. Среди пострадавших — производитель ноутбуков Framework и сервис форм Tally.
-
Хакеры спрятали инструментарий khunt внутри базы данных Oracle
Через SQL-инъекцию злоумышленники разместили постэксплуатационный набор прямо в базе Oracle, скомпилировав его как Java-объект. Технику, по словам Huntress, в реальных атаках фиксируют крайне редко.
-
Критическая уязвимость в cPanel: клиент хостинга может выполнять SQL от имени root базы данных
cPanel закрыла уязвимость CVE-2026-58048 (CVSS 9.4), позволявшую владельцу учётной записи хостинга выполнять произвольные SQL-команды с административными привилегиями. В том же выпуске исправлены ещё две бреши, пробивавшие границы аккаунта.