CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php
Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.
- QCMS
Le contexte
QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.
Vecteur d'attaque
Exécution distante via requêtes HTTP contenant des payloads malveillants sur une instance QCMS exposée.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | QCMS | Lib/Config/Controllers.php(Self_Tmp) | voir l'avis de l'éditeur |
Statut du correctif : Patch non mentionné dans les données fournies
La vulnérabilité
CVE-2026-94110 : SQL Injection
QCMS · CVSS 7.3
A security vulnerability has been detected in QCMS up to 6.0.6. Manipulation of ID in Lib/Config/Controllers.php leads to SQL injection.
Impact : Exécution de commandes SQL à distance et exfiltration potentielle de données.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Recommandations
- Mettre à jour QCMS à une version non vulnérable et valider les entrées utilisateur.
- Renforcer les contrôles des requêtes et surveiller les requêtes suspects.
Ce qu'il faut retenir
Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.
Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- nvd NVD
- vendor CVE-2026-94110 — github.com