UBUNTU-CVE-2026-72558

Source
https://ubuntu.com/security/CVE-2026-72558
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-72558.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-72558
Upstream
  • CVE-2026-72558
Published
2026-08-11T12:17:00Z
Modified
2026-10-01T00:22:02Z
Severity
  • 8.8 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

An SQL injection vulnerability in CiviCRM through 6.18.alpha1 allows authenticated staff to read the entire database via the contact search RLIKE clause. The clause concatenates a user-supplied value into the SQL query without sanitization. An attacker with staff-level access can exfiltrate all database contents including donor and member records.

References

Affected packages

Ubuntu:Pro:16.04:LTS / civicrm

Package

Name
civicrm
Purl
pkg:deb/ubuntu/civicrm?arch=source&distro=esm-apps%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

4.*
4.7.1+dfsg-1
4.7.1+dfsg-2
4.7.1+dfsg-2ubuntu1
4.7.1+dfsg-2ubuntu1+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "civicrm-common",
            "binary_version":  "4.7.1+dfsg-2ubuntu1+esm1"
        },
        {
            "binary_name":  "civicrm-l10n",
            "binary_version":  "4.7.1+dfsg-2ubuntu1+esm1"
        },
        {
            "binary_name":  "drupal7-mod-civicrm",
            "binary_version":  "4.7.1+dfsg-2ubuntu1+esm1"
        },
        {
            "binary_name":  "wordpress-civicrm",
            "binary_version":  "4.7.1+dfsg-2ubuntu1+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-72558.json"

Ubuntu:Pro:18.04:LTS / civicrm

Package

Name
civicrm
Purl
pkg:deb/ubuntu/civicrm?arch=source&distro=esm-apps%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

4.*
4.7.23+dfsg-1ubuntu1
4.7.24+dfsg-1ubuntu1
4.7.30+dfsg-1ubuntu1
4.7.30+dfsg-1ubuntu1+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "civicrm-common",
            "binary_version":  "4.7.30+dfsg-1ubuntu1+esm1"
        },
        {
            "binary_name":  "civicrm-l10n",
            "binary_version":  "4.7.30+dfsg-1ubuntu1+esm1"
        },
        {
            "binary_name":  "wordpress-civicrm",
            "binary_version":  "4.7.30+dfsg-1ubuntu1+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-72558.json"

Ubuntu:Pro:20.04:LTS / civicrm

Package

Name
civicrm
Purl
pkg:deb/ubuntu/civicrm?arch=source&distro=esm-apps%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

5.*
5.11.0+dfsg-1
5.18.1+dfsg-1
5.20.3+dfsg-1
5.21.0+dfsg-1
5.21.1+dfsg-1
5.21.2+dfsg-1
5.21.2+dfsg-1ubuntu0.1~esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "civicrm-common",
            "binary_version":  "5.21.2+dfsg-1ubuntu0.1~esm1"
        },
        {
            "binary_name":  "civicrm-l10n",
            "binary_version":  "5.21.2+dfsg-1ubuntu0.1~esm1"
        },
        {
            "binary_name":  "wordpress-civicrm",
            "binary_version":  "5.21.2+dfsg-1ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-72558.json"

Ubuntu:Pro:22.04:LTS / civicrm

Package

Name
civicrm
Purl
pkg:deb/ubuntu/civicrm?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

5.*
5.33.2+dfsg1-1
5.33.2+dfsg1-1build1
5.33.2+dfsg1-1ubuntu1
5.33.2+dfsg1-1ubuntu1+esm1

Ecosystem specific

{
    "binaries":  [
        {
            "binary_name":  "civicrm-common",
            "binary_version":  "5.33.2+dfsg1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "civicrm-l10n",
            "binary_version":  "5.33.2+dfsg1-1ubuntu1+esm1"
        },
        {
            "binary_name":  "wordpress-civicrm",
            "binary_version":  "5.33.2+dfsg1-1ubuntu1+esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-72558.json"