SQL Injection Vulnerability in Cacti by Cacti Group
CVE-2026-71287
8.8HIGH
What is CVE-2026-71287?
The vulnerability in Cacti arises from a flaw in the sanitize_sql_column() function, which incorrectly sanitizes user input for SQL ORDER BY clauses. While the function is designed to filter out potentially harmful characters, it unintentionally permits structured input like 'SLEEP(5)', enabling authenticated users to conduct time-based blind SQL injection attacks. This vulnerability permits any authorized user to manipulate queries, potentially leading to unauthorized access to sensitive database information.
Affected Version(s)
cacti 0 <= 1.3.0-dev
