CVE-2026-73694
FileRun anterior a 2026.3.0 contiene una vulnerabilidad de OS command injection causada por una redefinición no-op de escapeshellcmd() en CLI.php que elimina el escape de metacaracteres del shell, permitiendo que una entrada controlada por el atacante llegue sin sanitizar a un punto de ejecución exec(). Los atacantes pueden explotar esto a través de una ruta interactiva mediante image_preview.php con un parámetro args manipulado que requiere autenticación de superusuario, o a través de una ruta persistente almacenando payloads maliciosos en thumbnails_ffmpeg_args o thumbnails_ffmpeg_ss que se ejecutan cuando cualquier usuario activa la generación de miniaturas de vídeo.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
