Sceawere

Vulnerability Detail

CVE-2026-78057UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Student Management System SQL Injection

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
3h ago
Vendor
sambitraj
Product
Student-Management-System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A flaw has been found in sambitraj Student-Management-System up to 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. This affects an unknown part of the component Management Mutation Handler. This manipulation of the argument roll_no/name/father_name/class/mobile/email/password/remark causes sql injection. The attack is possible to be carried out remotely. The exploit has been published and may be used. This product adopts a rolling release strategy to maintain continuous delivery. Therefore, version details for affected or updated releases cannot be specified. The project was informed of the problem early through an issue report but has not responded yet.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-08-23T03:16:59.977Z",
  "pubdate": "2026-08-23T03:16:59.977Z",
  "executiveSummary": "A SQL injection vulnerability has been identified in the sambitraj Student-Management-System up to commit 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5.\nThe flaw resides within the Management Mutation Handler component and impacts multiple input parameters, specifically roll_no, name, father_name, class, mobile, email, password, and remark.\nSuccessful exploitation of this vulnerability allows remote attackers to manipulate database queries, potentially leading to unauthorized data access, modification, or complete database compromise.\nThe product utilizes a rolling release model, meaning fixed version details are currently unavailable.\nPublic exploits are currently available, increasing the risk of active exploitation by malicious actors over the network without requiring prior authentication, depending on the application context.",
  "technicalDetails": "The vulnerability stems from improper neutralization of user-supplied input prior to incorporating it into database queries within the Management Mutation Handler.\nThe application insecurely processes parameters such as roll_no, name, father_name, class, mobile, email, password, and remark, allowing crafted SQL payloads to alter the intended query logic.\nAttackers can leverage network connectivity to transmit malicious HTTP requests containing SQL injection vectors directly to the vulnerable management mutation endpoints.\nUpon receipt, the vulnerable component concatenates or dynamically interpolates the untrusted input directly into backend SQL statements without employing parameterized queries, prepared statements, or adequate input sanitization routines.\nThis execution flow enables adversaries to inject arbitrary SQL commands, resulting in unauthorized data exfiltration, bypass of authentication mechanisms, or execution of administrative database operations.\nThe affected codebase spans up to commit 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5, and because the project follows a rolling release strategy, specific patched version identifiers are not provided.\nExploitation is feasible remotely and requires no prior privileges if the mutation handler is exposed externally without access controls."
}
CVE-2026-78057: Student Management System SQL Injection (MEDIUM Severity, CVSS: 6.3) - Sceawere