CVE-2026-73694

Hoch7.2Veröffentlicht am 10. September 2026

FileRun vor 2026.3.0 enthält eine OS command injection vulnerability, die durch eine wirkungslose Neudefinition von escapeshellcmd() in CLI.php verursacht wird, welche das Escaping von Shell-Metazeichen entfernt und es von Angreifern kontrollierten Eingaben ermöglicht, einen exec()-Sink unsanitized zu erreichen. Angreifer können dies über einen interaktiven Pfad mittels image_preview.php mit einem manipulierten args-Parameter ausnutzen, der eine Superuser-Authentifizierung erfordert, oder über einen persistenten Pfad, indem sie bösartige Payloads in thumbnails_ffmpeg_args oder thumbnails_ffmpeg_ss speichern, die ausgeführt werden, wenn ein beliebiger Benutzer die Generierung von Video-Thumbnails auslöst.

CVSS-Score7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-78

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank