Sceawere
Vulnerability Detail
CVE-2026-78309UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in DIAEnergie
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.8
- Creation Date
- 8h ago
- Vendor
- Deltaww
- Product
- DIAEnergie
- Attack Type
- CWE-89: SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
SQL Injection vulnerability in DIAEnergie. This issue affects DIAEnergie: before 1.11.00.022.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.8",
"pubDate": "2026-09-24T09:17:08.187Z",
"pubdate": "2026-09-24T09:17:08.187Z",
"executiveSummary": "DIAEnergie is vulnerable to SQL injection, a critical security flaw that allows unauthorized parties to manipulate backend database queries.\nThis vulnerability exists in versions prior to 1.11.00.022.\nBy injecting malicious SQL commands into vulnerable input fields, an attacker can bypass standard authentication mechanisms, access sensitive data, modify database contents, or execute administrative operations.\nThe risk implication is significant as it provides a pathway for complete compromise of the underlying database server, potentially leading to unauthorized data exfiltration or denial-of-service conditions.\nExploitation generally requires the ability to interact with the application’s web interface where user-supplied inputs are processed without adequate sanitization or parameterized queries.\nOrganizations using affected versions of DIAEnergie are at risk of data breach and service disruption and should prioritize remediation efforts.",
"technicalDetails": "The SQL injection vulnerability in DIAEnergie stems from improper neutralization of special elements used in an SQL command during the processing of user-supplied input.\nThe root cause is the application's failure to utilize parameterized queries or prepared statements when interacting with the database. Consequently, data provided via web requests is concatenated directly into SQL execution strings.\nAn attacker can exploit this flaw by supplying crafted input strings containing SQL syntax, such as UNION, OR, or stacked query delimiters, to alter the logic of the intended database operation.\nThe attack flow typically follows these steps: 1. Identification of an input vector that communicates with the backend database. 2. Testing for input sanitization failures by injecting characters like single quotes (') to trigger database-level syntax errors. 3. Constructing a payload to extract information from metadata tables, such as version details, schema names, or table contents. 4. Execution of the crafted payload, which forces the database engine to interpret the attacker's input as executable code rather than plain data.\nGiven that this vulnerability affects versions prior to 1.11.00.022, the component responsible for data handling within the application fails to enforce strict type checking or input validation before the database abstraction layer processes the query.\nThe impact of successful exploitation is broad: attackers can perform unauthorized read operations to dump sensitive user credentials or configuration data, execute write operations to manipulate monitoring metrics, or, depending on the database configuration and permissions, perform advanced operations like interacting with the host filesystem or escalating privileges within the database management system.\nThe vulnerability is reachable via the network, and depending on the specific endpoint, it may not require administrative privileges, potentially allowing unauthenticated or low-privileged users to achieve remote code execution or data exposure."
}