CVE-2026-73699

Élevée7.2Publiée le 10 septembre 2026

FileRun avant la version 2026.3.0 contient une vulnérabilité d’injection d’objets PHP qui permet à des attaquants authentifiés d’exécuter du code arbitraire en exploitant des options incorrectes passées à unserialize() dans la méthode Perms::getPerms(), où un tableau positionnel est utilisé au lieu du tableau à clés nommées requis pour désactiver l’instanciation de classes. Les attaquants disposant d’un accès en écriture à la base de données peuvent injecter une chaîne de gadgets sérialisée dans les colonnes de la table des permissions traitées lors de chaque chargement de page authentifié afin d’écrire des fichiers arbitraires, tels que des webshells PHP, dans des chemins accessibles via le Web.

Score CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-502

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE