Shlink contém uma vulnerabilidade de injeção SQL cega que permite que qualquer porta- chaves autenticada da API injete fragmentos SQL arbitrários fornecendo um valor de direção não validado no parâmetro OrderBy consulta do endpoint de estatísticas de tag. Os atacantes podem criar uma cadeia de direção maliciosa contendo sub- solicitações SQL que flui sem ser saneada para uma cláusula do Doctrine QueryBuilder ORDER BY, permitindo extração baseada em tempo, oracle booleano e erro de dados sensíveis, incluindo URLs longos, registros de visitantes, endereços IP, dados de geolocalização, agentes de usuário e segredos chaves da API hashed de qualquer inquilino. Registro de aconselhamento: GHSA- 2 jhc- j 623 - f 52 p. Identificadores relacionados: CVE- 2026 - 18737.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 03 T 21: 31: 38.000 Z e lista a sua última modificação como 2026 - 08 - 03 T 21: 31: 38.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.