CVE-2026-73693

Élevée8.8Publiée le 10 septembre 2026

FileRun antérieur à la version 2026.3.0 contient une vulnérabilité d’injection de commandes OS dans le gestionnaire PhotoProofSheet, qui permet à des utilisateurs authentifiés disposant de l’autorisation de téléversement d’exécuter des commandes arbitraires en téléversant des fichiers dont les noms contiennent des métacaractères shell. Les attaquants peuvent téléverser un fichier dont le nom contient une syntaxe de substitution de commande telle que des backticks, des points-virgules ou des séquences $(), puis déclencher le endpoint PhotoProofSheet afin d’exécuter des commandes arbitraires avec les privilèges de l’utilisateur du serveur web, en raison de l’absence de l’assainissement par escapeshellarg() lors de la construction de la commande montage d’ImageMagick.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE