CVE-2026-73693

Alta8.8Pubblicata il 10 settembre 2026

FileRun prima della versione 2026.3.0 contiene una vulnerabilità di command injection del sistema operativo nel gestore PhotoProofSheet che consente agli utenti autenticati con autorizzazione al caricamento di eseguire comandi arbitrari caricando file con metacaratteri della shell nei nomi. Gli attaccanti possono caricare un file contenente una sintassi di sostituzione dei comandi, come backtick, punti e virgola o sequenze $(), nel nome del file, quindi attivare l'endpoint PhotoProofSheet per eseguire comandi arbitrari come utente del server web a causa della mancata sanificazione tramite escapeshellarg() nella costruzione del comando montage di ImageMagick.

Punteggio CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE