# CVE-2026-94110 : CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php

> QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-94110-qcms
- Sévérité : Élevée · CVSS 7.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- CISA KEV (exploitation observée) : non
- Éditeur : QCMS
- Produits : QCMS
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 22 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 22 septembre 2026 (21 septembre 2026)
- Mots clés : qcms, sql-injection

## Action recommandée

Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.

## Le contexte

QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.

## Vecteur d'attaque

Exécution distante via requêtes HTTP contenant des payloads malveillants sur une instance QCMS exposée.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| QCMS | Lib/Config/Controllers.php(Self_Tmp) | voir l'avis de l'éditeur |

Statut du correctif : Patch non mentionné dans les données fournies

## La vulnérabilité

### CVE-2026-94110 : SQL Injection

QCMS · CVSS 7.3

A security vulnerability has been detected in QCMS up to 6.0.6. Manipulation of ID in Lib/Config/Controllers.php leads to SQL injection.

Impact : Exécution de commandes SQL à distance et exfiltration potentielle de données.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L`

## Recommandations

- Mettre à jour QCMS à une version non vulnérable et valider les entrées utilisateur.
- Renforcer les contrôles des requêtes et surveiller les requêtes suspects.

## Ce qu'il faut retenir

Mettre à jour QCMS vers une version ne présentant pas ce défaut et auditer les appels DB.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2026-94110) (nvd)
- [CVE-2026-94110 — github.com](https://github.com/yukino06/CVE/issues/1) (vendor)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-94110-qcms. Analyse à usage défensif uniquement.
