CVE-2026-73694

Élevée7.2Publiée le 10 septembre 2026

FileRun antérieur à la version 2026.3.0 contient une vulnérabilité d’injection de commandes OS causée par une redéfinition sans effet de escapeshellcmd() dans CLI.php qui supprime l’échappement des métacaractères shell, permettant à des entrées contrôlées par un attaquant d’atteindre un point d’exécution exec() sans être assainies. Les attaquants peuvent exploiter cette vulnérabilité via un chemin interactif passant par image_preview.php avec un paramètre args spécialement conçu nécessitant une authentification de superutilisateur, ou via un chemin persistant en stockant des charges utiles malveillantes dans thumbnails_ffmpeg_args ou thumbnails_ffmpeg_ss, qui s’exécutent lorsqu’un utilisateur déclenche la génération de miniatures vidéo.

Score CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE