Sceawere

Vulnerability Detail

CVE-2026-86211UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in inventory-management-system

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
3h ago
Vendor
rabindralamsal
Product
inventory-management-system
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A flaw has been found in rabindralamsal inventory-management-system 1.0.0. This affects an unknown part of the file index.php of the component Login. Executing a manipulation of the argument username/password can lead to sql injection. The attack can be executed remotely. The exploit has been published and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-09-06T11:18:06.427Z",
  "pubdate": "2026-09-06T11:18:06.427Z",
  "executiveSummary": "A critical SQL injection vulnerability has been identified in the inventory-management-system version 1.0.0, specifically residing within the index.php component responsible for user authentication.\nThe vulnerability allows remote, unauthenticated attackers to manipulate the username and password parameters, leading to unauthorized backend database interaction.\nBy successfully injecting arbitrary SQL commands, an attacker can bypass authentication mechanisms, gain unauthorized access to the application, or extract sensitive data stored within the underlying database.\nThis vulnerability presents a high-risk scenario as the exploit has been published, increasing the likelihood of active exploitation by malicious actors.\nThe flaw stems from insufficient input validation and sanitization of user-supplied data before it is processed in database queries.",
  "technicalDetails": "The vulnerability is a classic SQL injection flaw located in index.php of the rabindralamsal inventory-management-system 1.0.0. The authentication logic fails to properly sanitize or parameterize the input provided via the 'username' and 'password' parameters before incorporating them into a backend SQL query.\nWhen an application improperly handles user input, it allows an attacker to alter the structure of the intended SQL statement. By crafting malicious input containing SQL syntax (such as quotes, comments, or logical operators like OR 1=1), the attacker can force the database to execute arbitrary commands.\nThe attack flow proceeds as follows: 1. The attacker submits a crafted HTTP request to index.php. 2. The malicious input is passed directly to the database query handler without sanitization. 3. The injected SQL syntax modifies the query logic, causing it to return a 'true' result regardless of valid credentials, or allowing the attacker to execute additional commands via UNION-based injection or error-based techniques.\nBecause the component handles login functionality, the vulnerability is exposed remotely without requiring prior authentication. Successful exploitation allows for complete authentication bypass, potential data exfiltration of the entire database, and modification of internal application data.\nThe lack of prepared statements or parameterized queries is the fundamental root cause. The application relies on dynamically constructed query strings that are susceptible to manipulation by malicious actors."
}
CVE-2026-86211: SQL Injection in inventory-management-system (HIGH Severity, CVSS: 7.3) - Sceawere