Sceawere
Vulnerability Detail
CVE-2026-86211UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in inventory-management-system
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 3h ago
- Vendor
- rabindralamsal
- Product
- inventory-management-system
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A flaw has been found in rabindralamsal inventory-management-system 1.0.0. This affects an unknown part of the file index.php of the component Login. Executing a manipulation of the argument username/password can lead to sql injection. The attack can be executed remotely. The exploit has been published and may be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-09-06T11:18:06.427Z",
"pubdate": "2026-09-06T11:18:06.427Z",
"executiveSummary": "A critical SQL injection vulnerability has been identified in the inventory-management-system version 1.0.0, specifically residing within the index.php component responsible for user authentication.\nThe vulnerability allows remote, unauthenticated attackers to manipulate the username and password parameters, leading to unauthorized backend database interaction.\nBy successfully injecting arbitrary SQL commands, an attacker can bypass authentication mechanisms, gain unauthorized access to the application, or extract sensitive data stored within the underlying database.\nThis vulnerability presents a high-risk scenario as the exploit has been published, increasing the likelihood of active exploitation by malicious actors.\nThe flaw stems from insufficient input validation and sanitization of user-supplied data before it is processed in database queries.",
"technicalDetails": "The vulnerability is a classic SQL injection flaw located in index.php of the rabindralamsal inventory-management-system 1.0.0. The authentication logic fails to properly sanitize or parameterize the input provided via the 'username' and 'password' parameters before incorporating them into a backend SQL query.\nWhen an application improperly handles user input, it allows an attacker to alter the structure of the intended SQL statement. By crafting malicious input containing SQL syntax (such as quotes, comments, or logical operators like OR 1=1), the attacker can force the database to execute arbitrary commands.\nThe attack flow proceeds as follows: 1. The attacker submits a crafted HTTP request to index.php. 2. The malicious input is passed directly to the database query handler without sanitization. 3. The injected SQL syntax modifies the query logic, causing it to return a 'true' result regardless of valid credentials, or allowing the attacker to execute additional commands via UNION-based injection or error-based techniques.\nBecause the component handles login functionality, the vulnerability is exposed remotely without requiring prior authentication. Successful exploitation allows for complete authentication bypass, potential data exfiltration of the entire database, and modification of internal application data.\nThe lack of prepared statements or parameterized queries is the fundamental root cause. The application relies on dynamically constructed query strings that are susceptible to manipulation by malicious actors."
}