CVE-2026-73693

Alta8.8Publicada el 10 de septiembre de 2026

FileRun anterior a 2026.3.0 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el controlador PhotoProofSheet que permite a usuarios autenticados con permiso de carga ejecutar comandos arbitrarios mediante la carga de archivos con metacaracteres del shell en sus nombres. Los atacantes pueden cargar un archivo que contenga sintaxis de sustitución de comandos, como comillas invertidas, puntos y comas o secuencias $(), en el nombre de archivo y, a continuación, activar el endpoint PhotoProofSheet para ejecutar comandos arbitrarios como el usuario del servidor web debido a la falta de sanitización mediante escapeshellarg() en la construcción del comando montage de ImageMagick.

Puntuación CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE