CVE-2026-73694
FileRun prima della versione 2026.3.0 contiene una vulnerabilità di OS command injection causata da una ridefinizione no-op di escapeshellcmd() in CLI.php che rimuove l'escaping dei metacaratteri della shell, consentendo a input controllati dall'attaccante di raggiungere un sink exec() senza sanitizzazione. Gli attaccanti possono sfruttare questa vulnerabilità tramite un percorso interattivo usando image_preview.php con un parametro args appositamente creato, che richiede l'autenticazione del superuser, oppure tramite un percorso persistente memorizzando payload malevoli in thumbnails_ffmpeg_args o thumbnails_ffmpeg_ss, che vengono eseguiti quando un utente qualsiasi attiva la generazione delle miniature video.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
