SQL injection vulnerabilities
SQL injection lets attacker input rewrite database queries — dumping tables, bypassing logins, or writing files. Decades old and still shipping, SQLi in internet-facing products (file-transfer appliances in particular) has driven some of the largest mass-exploitation campaigns on record.
Classification is assigned by the CSIRTS enrichment pipeline from the advisory text. The list below shows the latest advisories tagged sql injection, newest first, across national CERTs, vendor PSIRTs and vulnerability databases — exploited marks CVEs in the CISA KEV catalog.
Latest sql injection advisories
[NEW] [critical] GeoServer: Vulnerability allows SQL injection and potentially code execution
NCSC-2026-0325 [1.00] [M/H] Vulnerabilities patched in Atlassian products
[NEW] [high] Apache Portable Runtime (APR): Multiple vulnerabilities
[UPDATE] [high] PHP: Multiple Vulnerabilities
Multiple vulnerabilities in Metabase (August 24, 2026)
[UPDATE] [high] BigBlueButton: Multiple Vulnerabilities
[UPDATE] [high] PostgreSQL: Multiple vulnerabilities
CVE-2026-14471 - Authenticated SQL injection in the metrics-service retention policy subsystem of mcp-gateway-registry
[NEW] [medium] Cisco Unified Intelligence Center: Vulnerability enables SQL injection
[NEW] [high] Splunk SOAR: Multiple vulnerabilities
[NEW] [high] Splunk Splunk Enterprise: Multiple vulnerabilities
Cisco Unified Intelligence Center SQL Injection Vulnerability
[NEW] [high] Atlassian Products (Bamboo, Bitbucket, Confluence, Crucible, Fisheye, and Jira): Multiple vulnerabilities
NCSC-2026-0313 [1.00] [M/H] Vulnerabilities resolved in Oracle Business Intelligence Enterprise Edition and Oracle BI Publisher
[UPDATE] [high] Froxlor: Multiple Vulnerabilities
[NEW] [high] Wazuh: Multiple vulnerabilities
[NEW] [high] SuiteCRM: Vulnerability enables SQL injection
NCSC-2026-0304 [1.00] [M/H] ZeroDay Vulnerability Fixed in GeoTools by OpenGeo
[NEW] [high] Budibase: Multiple vulnerabilities
[UPDATE] [high] Budibase: Vulnerability enables SQL injection and code execution
[UPDATE] [high] PostgreSQL: Vulnerability enables SQL injection and code execution
[NEW] [high] pgAdmin: Multiple vulnerabilities
[UPDATE] [high] pgAdmin: Multiple vulnerabilities
[UPDATE] [high] pgAdmin: Multiple vulnerabilities
NCSC-2026-0301 [1.00] [M/H] Vulnerabilities patched in IBM i operating system by IBM
[NEW] [high] IBM i: Multiple Vulnerabilities
Multiple vulnerabilities in Tenable Security Center (August 14, 2026)
[UPDATE] [high] Cacti: Multiple Vulnerabilities
[NEW] [high] Fleet: Multiple vulnerabilities
[NEW] [high] ILIAS: Multiple vulnerabilities
NCSC-2026-0291 [1.00] [M/H] Vulnerabilities patched in Adobe Campaign Classic
[NEW] [medium] Broadcom Brocade SANnav: Multiple vulnerabilities
[NEW] [high] n8n: Multiple vulnerabilities
DSA-6435-1 spip - security update
NCSC-2026-0283 [1.00] [M/H] Vulnerabilities in Veeam ONE
CISA Adds Three Known Exploited Vulnerabilities to Catalog
[UPDATE] [medium] OX Dovecot Pro: Multiple Vulnerabilities
[UPDATE] [medium] Dovecot: Multiple vulnerabilities
[NEW] [high] Metabase: Multiple vulnerabilities
[NEW] [critical] Metabase: Vulnerability enables SQL injection and privilege escalation
CVE-2026-34191: Apache Portable Runtime Utility: SQL Injection in apr_dbd_oracle
CVE-2026-15741: PostgreSQL expression deparse allows SQL injection via EXTRACT argument
CVE-2026-68782: Azure SQL Database Elevation of Privilege Vulnerability
CVE-2026-68789: Azure SQL Database Elevation of Privilege Vulnerability
CVE-2026-72898: Metabase SQL Injection Vulnerability
Multiple vulnerabilities in SPIP (August 11, 2026)
CVE-2026-72898: Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase insta
WebPros security advisory (AV26-790)
[UPDATE] [high] WSO2 API Manager: Multiple vulnerabilities
Other vulnerability classes
New sql injection advisories, in your inbox. The daily briefing covers every advisory in this class the morning after it lands. Subscribe free — one email every morning after 06:00 UTC, one-click unsubscribe. Tracking specific products instead? Watch them from any product page and get alerted only when they ship a new advisory.