CVE-2026-79752

Source
https://cve.org/CVERecord?id=CVE-2026-79752
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-79752.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-79752
Aliases
Published
2026-09-17T14:49:56Z
Modified
2026-09-19T03:47:23Z
Severity
  • 9.2 (Critical) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CVSS Calculator
Summary
CakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injection
Details

CakePHP is a rapid development framework for PHP. Prior to 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7, FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, and FunctionsBuilder::dateAdd in src/Database/FunctionsBuilder.php accept user-controlled dataType, part, or unit values and incorporate them into generated SQL as unescaped structural fragments. An application that passes untrusted input to these parameters can permit SQL injection with confidentiality, integrity, and availability impact according to the database connection's privileges. This issue is fixed in versions 4.5.12, 4.6.5, 5.1.9, 5.2.14, and 5.3.7.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-89"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/79xxx/CVE-2026-79752.json"
}
References

Affected packages

Git / github.com/cakephp/cakephp

Affected ranges

Type
GIT
Repo
https://github.com/cakephp/cakephp
Events
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "4.5.12"
        },
        {
            "introduced": "4.6.0"
        },
        {
            "fixed": "4.6.5"
        },
        {
            "introduced": "5.0.0"
        },
        {
            "fixed": "5.1.9"
        },
        {
            "introduced": "5.2.0"
        },
        {
            "fixed": "5.2.14"
        },
        {
            "introduced": "5.3.0"
        },
        {
            "fixed": "5.3.7"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

1.*
1.2.0
1.2.1
1.3-dev
1.3.0-RC1
1.3.0-RC2
1.3.0-alpha
1.3.0-beta
2.*
2.0.0-RC1
2.0.0-alpha
2.0.0-beta
2.0.0-dev
2.1.0
2.1.0-RC
2.1.0-alpha
2.1.0-beta
2.2.0-RC1
2.2.0-beta
3.*
3.0.0
3.0.0-RC1
3.0.0-RC2
3.0.0-alpha1
3.0.0-alpha2
3.0.0-beta1
3.0.0-beta2
3.0.0-beta3
3.0.0-dev1
3.0.0-dev2
3.0.0-dev3
3.0.1
3.0.10
3.0.11
3.0.12
3.0.13
3.0.2
3.0.3
3.0.4
3.0.5
3.0.6
3.0.7
3.0.8
3.0.9
3.1.0
3.1.1
3.1.2
3.1.3
3.1.4
3.1.5
3.1.6
3.1.7
3.1.8
3.1.9
3.2.0
3.3.0-RC1
3.3.0-beta
3.3.0-beta2
3.3.0-beta3
3.4.0-RC1
3.4.0-RC2
3.4.0-RC3
3.4.0-RC4
3.4.0-beta1
3.4.0-beta2
3.4.0-beta3
3.4.0-beta4
3.5.0
3.5.0-RC1
3.5.0-RC2
3.5.1
3.5.10
3.5.11
3.5.12
3.5.13
3.5.14
3.5.15
3.5.2
3.5.3
3.5.4
3.5.5
3.5.6
3.5.7
3.5.8
3.5.9
3.6.0
4.*
4.0.0
4.0.0-RC1
4.0.0-RC2
4.0.0-alpha1
4.0.0-alpha2
4.0.0-beta1
4.0.0-beta2
4.0.0-beta3
4.0.0-beta4
4.1.0-RC1
4.1.0-RC2
4.1.0-beta1
4.2.0-RC1
4.2.0-beta1
4.3.0-RC1
4.3.0-RC2
4.3.0-RC3
4.3.0-RC4
4.4.0
4.4.0-RC1
4.4.0-RC2
4.4.1
4.4.10
4.4.11
4.4.12
4.4.13
4.4.14
4.4.15
4.4.16
4.4.17
4.4.18
4.4.2
4.4.3
4.4.4
4.4.5
4.4.6
4.4.7
4.4.8
4.4.9
4.5.0
4.5.1
4.5.10
4.5.11
4.5.2
4.5.3
4.5.4
4.5.5
4.5.6
4.5.7
4.5.8
4.5.9
4.6.0
4.6.1
4.6.2
4.6.3
4.6.4
5.*
5.0.0
5.0.1
5.0.10
5.0.11
5.0.2
5.0.3
5.0.4
5.0.5
5.0.6
5.0.7
5.0.8
5.0.9
5.1.0
5.1.1
5.1.2
5.1.4
5.1.5
5.1.6
5.1.7
5.1.8
5.2.0
5.2.1
5.2.10
5.2.11
5.2.12
5.2.13
5.2.2
5.2.3
5.2.4
5.2.5
5.2.6
5.2.7
5.2.8
5.2.9
5.3.0
5.3.1
5.3.2
5.3.3
5.3.4
5.3.5
5.3.6

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-79752.json"