Die Schwachstelle steckt im PDO-Firebird-Treiber von PHP, also der Datenbankschnittstelle, über die PHP-Anwendungen mit Firebird-Datenbanken sprechen. Beim Zusammensetzen einer SQL-Abfrage wird diese Token für Token aufgebaut. Enthält ein Zeichenketten-Token ein NUL-Byte, bricht die verwendete Kopierfunktion an dieser Stelle ab: Das abschließende Anführungszeichen fällt weg, und die nachfolgenden SQL-Bestandteile werden fälschlich als Teil der Zeichenkette interpretiert. Dadurch geht die Trennung zwischen Daten und Befehl verloren. Werden vom Angreifer kontrollierte Werte mit der Maskierungsfunktion von PDO abgesichert und anschließend in eine SQL-Anweisung eingebettet, lässt sich genau darüber SQL-Code einschleusen – obwohl der Entwickler die vorgesehene Schutzfunktion korrekt genutzt hat. Angreifer können so Datenbankinhalte auslesen, verändern oder löschen. Betroffen sind PHP-Anwendungen, die Firebird über PDO ansprechen und Benutzereingaben auf diesem Weg maskieren.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026