Sceawere
Vulnerability Detail
CVE-2026-78057UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Student Management System SQL Injection
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 3h ago
- Vendor
- sambitraj
- Product
- Student-Management-System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A flaw has been found in sambitraj Student-Management-System up to 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. This affects an unknown part of the component Management Mutation Handler. This manipulation of the argument roll_no/name/father_name/class/mobile/email/password/remark causes sql injection. The attack is possible to be carried out remotely. The exploit has been published and may be used. This product adopts a rolling release strategy to maintain continuous delivery. Therefore, version details for affected or updated releases cannot be specified. The project was informed of the problem early through an issue report but has not responded yet.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-23T03:16:59.977Z",
"pubdate": "2026-08-23T03:16:59.977Z",
"executiveSummary": "A SQL injection vulnerability has been identified in the sambitraj Student-Management-System up to commit 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5.\nThe flaw resides within the Management Mutation Handler component and impacts multiple input parameters, specifically roll_no, name, father_name, class, mobile, email, password, and remark.\nSuccessful exploitation of this vulnerability allows remote attackers to manipulate database queries, potentially leading to unauthorized data access, modification, or complete database compromise.\nThe product utilizes a rolling release model, meaning fixed version details are currently unavailable.\nPublic exploits are currently available, increasing the risk of active exploitation by malicious actors over the network without requiring prior authentication, depending on the application context.",
"technicalDetails": "The vulnerability stems from improper neutralization of user-supplied input prior to incorporating it into database queries within the Management Mutation Handler.\nThe application insecurely processes parameters such as roll_no, name, father_name, class, mobile, email, password, and remark, allowing crafted SQL payloads to alter the intended query logic.\nAttackers can leverage network connectivity to transmit malicious HTTP requests containing SQL injection vectors directly to the vulnerable management mutation endpoints.\nUpon receipt, the vulnerable component concatenates or dynamically interpolates the untrusted input directly into backend SQL statements without employing parameterized queries, prepared statements, or adequate input sanitization routines.\nThis execution flow enables adversaries to inject arbitrary SQL commands, resulting in unauthorized data exfiltration, bypass of authentication mechanisms, or execution of administrative database operations.\nThe affected codebase spans up to commit 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5, and because the project follows a rolling release strategy, specific patched version identifiers are not provided.\nExploitation is feasible remotely and requires no prior privileges if the mutation handler is exposed externally without access controls."
}