CVE-2026-73699
FileRun anterior a 2026.3.0 contiene una vulnerabilidad de inyección de objetos PHP que permite a atacantes autenticados ejecutar código arbitrario al explotar opciones incorrectas pasadas a unserialize() en el método Perms::getPerms(), donde se utiliza un array posicional en lugar del array de claves con nombre requerido para deshabilitar la instanciación de clases. Los atacantes con acceso de escritura a la base de datos pueden inyectar una cadena de gadgets serializada en las columnas de la tabla de permisos procesadas en cada carga de página autenticada para escribir archivos arbitrarios, como webshells PHP, en rutas accesibles desde la web.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
