Aller au contenu
Kreomnis.Vigie
CVE-2026-94110Élevée7.3

CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php

Publiée le 22/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 22/09/2026 · fenêtre 21 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.

Patch non mentionné dans les données fournies
CVSS 3.1
7.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • QCMS

Le contexte

QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.

Vecteur d'attaque

Exécution distante via requêtes HTTP contenant des payloads malveillants sur une instance QCMS exposée.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | QCMS | Lib/Config/Controllers.php(Self_Tmp) | voir l'avis de l'éditeur |

Statut du correctif : Patch non mentionné dans les données fournies

La vulnérabilité

CVE-2026-94110 : SQL Injection

QCMS · CVSS 7.3

A security vulnerability has been detected in QCMS up to 6.0.6. Manipulation of ID in Lib/Config/Controllers.php leads to SQL injection.

Impact : Exécution de commandes SQL à distance et exfiltration potentielle de données.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Recommandations

  • Mettre à jour QCMS à une version non vulnérable et valider les entrées utilisateur.
  • Renforcer les contrôles des requêtes et surveiller les requêtes suspects.

Ce qu'il faut retenir

Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#qcms#sql-injection