Sceawere

Vulnerability Detail

CVE-2026-36989UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

LuxCal SQL Injection Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.8
Creation Date
3h ago
Vendor
LuxSoft
Product
LuxCal Web Calendar
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

A SQL Injection vulnerability exists in LuxSoft LuxCal through 5.3.4L via rssfeed.php and common/retrieve.php.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.8",
  "pubDate": "2026-09-13T21:17:01.140Z",
  "pubdate": "2026-09-13T21:17:01.140Z",
  "executiveSummary": "A SQL injection (SQLi) vulnerability has been identified in LuxSoft LuxCal versions up to and including 5.3.4L.\nThe vulnerability resides in the application's handling of user-supplied data within rssfeed.php and common/retrieve.php.\nBy injecting malicious SQL statements into the parameters processed by these scripts, an unauthenticated attacker can manipulate database queries.\nSuccessful exploitation allows for unauthorized access to the underlying database, enabling potential data exfiltration, modification, or deletion of sensitive calendar information.\nThe risk is critical as it permits complete database compromise, potentially leading to unauthorized disclosure of user credentials or administrative access to the application backend.\nExploitation does not require prior authentication, significantly lowering the barrier for entry for malicious actors targeting the application over the network.",
  "technicalDetails": "The vulnerability is caused by improper sanitization and validation of user-controlled input before it is incorporated into dynamically constructed SQL queries within the application's backend logic.\nSpecifically, the files rssfeed.php and common/retrieve.php fail to implement parameterized queries or adequate input escaping, allowing an attacker to break out of the intended query structure.\nAn attacker can leverage these scripts to pass crafted SQL syntax through URL parameters, which is then concatenated directly into the database execution string.\nThe attack flow involves an attacker sending an HTTP GET request to the vulnerable endpoints. By appending malicious payloads—such as UNION-based SQL injections—to the request, the attacker can influence the database engine to execute unintended commands.\nFor instance, by manipulating the input parameters, an attacker can append 'UNION SELECT' statements to retrieve schema information, dump table contents, or bypass authentication mechanisms implemented at the database layer.\nSince these files are reachable without authentication, the attack surface is exposed to any network-connected entity capable of interacting with the LuxCal web interface.\nThe database management system interprets the tainted input as executable code, granting the attacker the same permissions as the web application's database user account.\nPost-exploitation impact includes the loss of confidentiality, integrity, and availability of the entire LuxCal database. An attacker could potentially retrieve sensitive calendar events, user metadata, or authentication tokens. Furthermore, in environments with insufficient database permissions, an attacker might leverage advanced SQL injection techniques to execute arbitrary administrative tasks or manipulate the filesystem if the database configuration permits (e.g., INTO OUTFILE).\nAffected versions are LuxSoft LuxCal 5.3.4L and prior. The vulnerability effectively bypasses traditional application-level security controls, as the flaw resides within the data access layer of the application architecture."
}
CVE-2026-36989: LuxCal SQL Injection Vulnerability (MEDIUM Severity, CVSS: 5.8) | Sceawere