CVE-2026-73699

Hoch7.2Veröffentlicht am 10. September 2026

FileRun vor 2026.3.0 enthält eine PHP-Objektinjektionsschwachstelle, die es authentifizierten Angreifern ermöglicht, beliebigen Code auszuführen, indem sie die inkorrekt an unserialize() übergebenen Optionen in der Methode Perms::getPerms() ausnutzen, bei der ein Positionsarray anstelle des erforderlichen Arrays mit benannten Schlüsseln verwendet wird, um die Instanziierung von Klassen zu deaktivieren. Angreifer mit Schreibzugriff auf die Datenbank können eine serialisierte Gadget-Kette in die Spalten der Berechtigungstabelle einschleusen, die bei jedem Laden einer authentifizierten Seite verarbeitet werden, um beliebige Dateien, beispielsweise PHP-Webshells, in Pfade zu schreiben, auf die über das Web zugegriffen werden kann.

CVSS-Score7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-502

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank