CVE-2026-73694
FileRun vor 2026.3.0 enthält eine OS command injection vulnerability, die durch eine wirkungslose Neudefinition von escapeshellcmd() in CLI.php verursacht wird, welche das Escaping von Shell-Metazeichen entfernt und es von Angreifern kontrollierten Eingaben ermöglicht, einen exec()-Sink unsanitized zu erreichen. Angreifer können dies über einen interaktiven Pfad mittels image_preview.php mit einem manipulierten args-Parameter ausnutzen, der eine Superuser-Authentifizierung erfordert, oder über einen persistenten Pfad, indem sie bösartige Payloads in thumbnails_ffmpeg_args oder thumbnails_ffmpeg_ss speichern, die ausgeführt werden, wenn ein beliebiger Benutzer die Generierung von Video-Thumbnails auslöst.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
