Kiteworks Secure Data Forms has a SQL Injection vulnerability
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Kiteworks Secure Data Forms possui uma falha que permite usuários autenticados com permissão de FormBuilder injetar comandos SQL maliciosos, podendo roubar ou modificar dados de formulários de outros usuários e configurações do sistema.
Vulnerabilidade de Injeção SQL no Kiteworks Secure Data Forms (CVE-2026-24782, CVSS 7.6) explorável por ataque de usuários autenticados com função FormBuilder. O vetor de ataque envolve consultas SQL malformadas através de parâmetros de definição de formulários, permitindo acesso não autorizado e modificação de definições de formulários e parâmetros de configuração global. A mitigação requer atualização para versão 9.3.0 ou posterior.