---
cve: "CVE-2026-100847"
severity: "HIGH"
cvss: 8.7
epss: "0.3%"
vendor: "azuracast"
kev: false
exploited: false
published: "2026-09-27 02:17:23"
tags: [cve, security, high]
source: tsecurity.de CVE-Dossier
exported: "2026-10-01T00:01:41+02:00"
---

# CVE-2026-100847

> 8.7 HIGH · 🧪 PoC

## Beschreibung

AzuraCast before 0.23.8 contains a DQL injection vulnerability in the sortOrder API parameter of AbstractSearchableListAction.php. Attackers can inject arbitrary DQL expressions through the sortOrder parameter to extract sensitive database information including user credentials and station settings.

## CNA-Record (Kanon, cvelistV5)

- CNA: **VulnCheck**
- State: PUBLISHED
- Stand: 2026-09-30 15:19:13
- CNA-CVSS: **8.7** (`CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N`)

## CISA-Anreicherung (vulnrichment/ADP)

- CISA-SSVC (Coordinator, v2.0.3):
  - Exploitation: **poc**
  - Automatable: **yes**
  - Technical Impact: **partial**

## CVSS-Vektor

```
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
```

| Metrik | Wert | Bewertung |
|---|---|---|
| AV Angriffsvektor | Netzwerk | bad |
| AC Komplexität | Gering | bad |
| PR Privilegien | Keine | bad |
| UI Interaktion | Keine | bad |

## Patch verfügbar (OSV)

- 62a30e5342ee8e571e02c832d7d2e9809bc81fae (Commit)

## Referenzen

- <https://github.com/AzuraCast/AzuraCast/security/advisories/GHSA-jqwc-h3rq-frmw>
- <https://www.vulncheck.com/advisories/azuracast-before-0.23.8-dql-injection-via-sortorder>

---
_Exportiert aus dem [tsecurity.de CVE-Dossier](https://tsecurity.de/cve?cve=CVE-2026-100847) · Datenquellen: EUVD (ENISA), NVD, OSV, CISA KEV, FIRST EPSS, Exploit-DB, BSI WID (CSAF)_
