Sceawere

Vulnerability Detail

CVE-2026-44741UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Pimcore Admin Classic Bundle SQL Injection

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
1h ago
Vendor
pimcore
Product
pimcore
Attack Type
CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-12T18:17:29.823Z",
  "pubdate": "2026-08-12T18:17:29.823Z",
  "executiveSummary": "An SQL injection vulnerability exists in Pimcore's Admin Classic Bundle translation grid date filter.\nThe flaw allows attackers to manipulate backend database queries through unvalidated input.\nAffected products include Pimcore Admin Classic Bundle versions prior to 2.3.6 and 1.7.18.\nSuccessful exploitation compromises the underlying database confidentiality, integrity, and availability.\nThe vulnerability requires an authenticated context with access to the translation grid interface to supply malicious parameters within the filter JSON structure.",
  "technicalDetails": "The root cause of the vulnerability is the lack of parameterization and allowlist validation on the user-supplied property field within the translation grid date filter JSON.\nThe vulnerable component directly interpolates the unverified property parameter into a UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...))) SQL expression.\nAffected versions comprise Pimcore Admin Classic Bundle versions prior to 2.3.6 and 1.7.18.\nAttack flow begins when an authenticated user intercepts or crafts an HTTP request targeting the translation grid functionality.\nThe attacker modifies the JSON filter payload, injecting arbitrary SQL commands into the property field.\nBecause the input is concatenated directly into the dynamic SQL query string rather than handled via prepared statements or bound parameters, the database query parser executes the injected SQL commands.\nPost-exploitation impact includes unauthorized data extraction, database enumeration, potential privilege escalation within the database context, and potential execution of administrative database operations depending on database configuration and user privileges."
}
CVE-2026-44741: Pimcore Admin Classic Bundle SQL Injection (HIGH Severity, CVSS: 8.8) - Sceawere