MantisBT 2.28.3 e versões anteriores contém uma vulnerabilidade de injeção SQL no core/history_api.php. O valor de configuração de history_order é concatenado diretamente em uma cláusula SQL ORDER BY sem qualquer sanização, parametrização ou validação contra uma lista branca. Um administrador pode definir este valor de configuração através da interface de interface web (adm_config_set.php) ou da API REST (PATCH /api/rest/config). O SQL injetado executa- se sempre que qualquer usuário visualiza um erro com entradas do histórico. ### Impacto - Extração de dados sensíveis a partir de todo o banco de dados do bugtracker, incluindo credenciais do usuário (cookie_string, hashes de senha), tokens API e dados de emissão privada - Com privilégio do MySQL FILE: RCE completo via INTO OUTFILE escrevendo uma webshell PHP para a raiz da web - O administrador instala a carga útil uma vez; qualquer usuário autêntico que veja um erro com histórico desencadeia a injeção.

### Patches - commit/ 6 anúncio 20 bê 2 e 01 f 33 c 6 e 4170775 ae 4 d 9 dbe 2 c 75325 ### Arrancamentos _Existe uma maneira para os usuários corrigirem ou remediarem a vulnerabilidade sem atualizar?_ ### Recursos - 37123. ### Créditos McCaulay Hudson (@McCaulay) de watchTowr.

Registro de aconselhamento: GHSA- mw 6 p-. 33 Vw- 46 cc. Identificadores relacionados: CVE- 2026 - 47142. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 15 T 16: 38: 22.000 Z e lista a sua última modificação como 2026 - 07 - 15 T 16: 38: 22.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: Pacote Packagist mantisbt/ mantisbt — ECOSISTEM: introduzido 0, corrigido 2.28.4. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.