CVE-2026-4324
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/03/2026
Última modificación:
17/03/2026
Descripción
Se encontró un defecto en el plugin Katello para Red Hat Satellite. Esta vulnerabilidad, causada por un saneamiento inadecuado de la entrada proporcionada por el usuario, permite a un atacante remoto inyectar comandos SQL arbitrarios en el parámetro sort_by del endpoint de la API /api/hosts/bootc_images. Esto puede conducir a una Denegación de Servicio (DoS) al desencadenar errores en la base de datos, y potencialmente habilitar la inyección SQL ciega basada en booleanos, lo que podría permitir a un atacante extraer información sensible de la base de datos.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA



