Security advisory: Pre-authentication RCE (SQL injection) in XPressEntry 3.7.7454 (Telaeris Inc)
18 August 2026 at 06:17
Posted by disclosure via Fulldisclosure on Aug 17
0day Rubbish Research Team is publicly disclosing a vulnerability in XPressEntry 3.7.7454 (Telaeris Inc). The researchis published and a proof-of-concept is available.
Pre-authentication RCE (SQL injection) (CVSS 9.8, pre-authentication)
Telaeris XPressEntry 3.7.7454 runs its main HTTP API without authentication when RequireReaderCredentials is False,
which is the default. The SaveVerifyActivity handler concatenates the sNotes parameter into...