← volver
CVE-2026-56705criticalCWE-73

Adminer before 5.4.3 Remote Code Execution via MSSQL PDO DSN Injection

48Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9.3epss 0.5%
de la publicación al arma0 días
Publicada en NVD25 ago
1ª PoC25 ago
probabilidad de explotación
0.5%top 59% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
Adminer before 5.4.3 fails to sanitize the server field before constructing a PDO DSN string, allowing unauthenticated attackers to inject ODBC parameters via semicolons. Attackers can inject TraceFile and TraceOn parameters to write PHP code to the web root, achieving remote code execution when the trace file is accessed.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
vrana · adminer
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.