← Back to searchJSON

CVE-2026-71287

8.8 HIGHpublic exploit available

Published 2026-08-05 · Updated 2026-08-10

AI risk analysis

Summary
The flaw allows SQL injection by not properly sanitizing ORDER BY column names, enabling attackers to execute arbitrary SQL commands.
Exploitability
Exploitation requires user-supplied input in an ORDER BY clause, which may be less common but still feasible with proper conditions.
Blast radius
If exploited, this could lead to full database compromise, data theft, and potential system takeover.
Prioritized remediation
Update Cacti to a version that addresses the sanitization issue or apply custom input validation.
rcesql-injectionwebsanitization

Analysis generated locally by qwen2.5:7b-instruct (no data left the box). AI-assisted — verify against primary sources before acting.

NVD description

Cacti's sanitize_sql_column (lib/functions.php) sanitizes user-supplied ORDER BY column names using the regex . Because this allowlist retains letters, digits, underscore, parentheses, and dot (intended to support expressions like COUNT(id) and table.column), a payload such as passes through completely unmodified.

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-89

Public exploit & PoC references

All references

Source data: NVD (nvd.nist.gov), public domain. Exploit-DB.ai adds local AI analysis for defensive use only.