Sceawere

Vulnerability Detail

CVE-2026-78317UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection Leading to RCE

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
2h ago
Vendor
deltaww
Product
DIAEnergie
Attack Type
CWE-89 Improper neutralization of special elements used in an SQL command ('SQL injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

SQL Injection in Delta DIAEnergie v1.11.00.002 allows attacker to remote code execution.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-24T10:16:40.810Z",
  "pubdate": "2026-08-24T10:16:40.810Z",
  "executiveSummary": "A critical SQL Injection vulnerability has been identified in Delta DIAEnergie version v1.11.00.002, which ultimately facilitates remote code execution by malicious actors.\nThe vulnerability resides within the application's database interaction layer, where insufficiently sanitized user-supplied input is directly concatenated or improperly bound within SQL queries.\nAn unauthenticated or authenticated attacker capable of interacting with the vulnerable application endpoints can exploit this flaw to manipulate the underlying database logic.\nSuccessful exploitation of this vulnerability has severe risk implications, potentially granting the adversary the ability to execute arbitrary operating system commands with the privileges of the database management system or the hosting web service.\nThe impact compromises the complete confidentiality, integrity, and availability of the affected system, allowing unauthorized data exfiltration, system manipulation, or complete host compromise.\nThis vulnerability represents a significant threat vector within industrial automation and energy management environments utilizing the Delta DIAEnergie software suite, necessitating immediate remediation and defensive hardening measures.",
  "technicalDetails": "The vulnerability is classified as a SQL Injection (SQLi) flaw impacting Delta DIAEnergie v1.11.00.002, specifically within the components responsible for processing database queries derived from user-supplied parameters.\nThe root cause stems from improper input validation and the lack of parameterized queries or prepared statements, allowing specially crafted SQL payloads to alter the intended query structure and execute arbitrary database commands.\nThe attack flow begins when an adversary crafts a malicious HTTP request containing SQL injection payloads targeting vulnerable input fields or parameters exposed by the web application interface.\nUpon receiving the request, the application passes the tainted input directly into backend database query execution routines without adequate sanitization or context-aware escaping.\nBy leveraging advanced SQL injection techniques, such as stacked queries, out-of-band data retrieval, or interaction with extended database server features (e.g., xp_cmdshell in Microsoft SQL Server or equivalent mechanisms depending on the backend DBMS), the attacker transitions from database manipulation to operating system command execution.\nThe execution of arbitrary system commands achieves remote code execution (RCE) on the host running the Delta DIAEnergie service.\nThe network exposure of this vulnerability is determined by the accessibility of the affected Delta DIAEnergie web application interface, which is typically reachable over standard network protocols by users or systems within the environment.\nDepending on the specific configuration and network placement, exploitation may occur remotely across the network without requiring prior authentication or high-level user privileges.\nPost-exploitation impact includes full system compromise, unauthorized access to sensitive operational data, installation of persistent backdoors, and potential lateral movement into connected industrial control system or corporate network segments."
}
CVE-2026-78317: SQL Injection Leading to RCE (HIGH Severity, CVSS: 8.8) - Sceawere