CVE-2026-65638

Pubblicata il 10 settembre 2026

L'escaping improprio di un URL di richiesta in ConfigServer Security & Firewall consente a un attaccante remoto non autenticato di eseguire comandi arbitrari come account del servizio CSF tramite command injection nella shell. La vulnerabilità interessa le versioni del software originariamente distribuite da ConfigServer, nonché le versioni del fork gestito da WebPros che contengono il codice vulnerabile. WebPros ha risolto la vulnerabilità nella versione 16.30. Anche altri fork o versioni gestite indipendentemente di ConfigServer Security & Firewall (CSF) potrebbero essere interessati e dovrebbero essere valutati separatamente.

Tipo di debolezza (CWE)CWE-78

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE