« Volver al listado

CVE-2026-107803

Estado: Pendiente de análisisMedia (6.5)—

ProcessMaker es un software de gestión de flujos de trabajo de código abierto. Antes de la versión 2026.14.3, el endpoint `GET /api/1.0/tasks` en ProcessMaker es vulnerable a inyección SQL a través del parámetro order_by porque `ProcessMaker\Traits\TaskControllerIndexMethods::applyColumnOrdering()` concatena un nombre de columna process_requests controlado por el usuario en una subconsulta SQL de DB::raw() sin validación ni vinculación de parámetros. Cualquier usuario autenticado puede utilizar consultas ciegas basadas en tiempo para inferir y extraer datos accesibles a la cuenta de base de datos de ProcessMaker. Este problema se corrige en la versión 2026.14.3.

Traducción automática del texto original de NVD (en inglés).

CVSS

Probabilidad de explotación (EPSS)

FIRST aún no ha puntuado esta CVE (habitual en CVEs muy recientes o rechazadas).

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

SQL injection en endpoint API autenticado (PR:L, AV:N) permite consultas time-based para extraer datos de la BD. Confidencialidad alta, sin integridad verificada en descripción.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-107803",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-107803",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-10-09T17:31:39.711544Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "ProcessMaker",
          "product": "processmaker",
          "versions": [
            {
              "status": "affected",
              "version": "< 2026.14.3"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-10-09T14:17:19.490",
  "references": [
    {
      "url": "https://github.com/ProcessMaker/processmaker/commit/2622b7ae810e02c47157028331c45470567e7b79",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/ProcessMaker/processmaker/pull/9041",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/ProcessMaker/processmaker/releases/tag/v2026.14.3",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/ProcessMaker/processmaker/security/advisories/GHSA-xf7p-gp7c-w7gh",
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Awaiting Analysis",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-89"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "ProcessMaker is an open source workflow management software suite. Prior to 2026.14.3, the `GET /api/1.0/tasks` endpoint in ProcessMaker is vulnerable to SQL injection through the order_by parameter because `ProcessMaker\\Traits\\TaskControllerIndexMethods::applyColumnOrdering()` concatenates a user-controlled process_requests column name into a DB::raw() SQL subquery without validation or parameter binding. Any authenticated user can use blind, time-based queries to infer and extract data accessible to the ProcessMaker database account. This issue is fixed in version 2026.14.3."
    }
  ],
  "lastModified": "2026-10-09T18:17:02.487",
  "sourceIdentifier": "security-advisories@github.com"
}