CVE-2026-73699

Alta7.2Pubblicata il 10 settembre 2026

FileRun prima della versione 2026.3.0 contiene una vulnerabilità di PHP object injection che consente agli aggressori autenticati di eseguire codice arbitrario sfruttando opzioni errate passate a unserialize() nel metodo Perms::getPerms(), dove viene utilizzato un array posizionale invece dell'array con chiavi denominate richiesto per disabilitare l'istanziazione delle classi. Gli aggressori con accesso in scrittura al database possono iniettare una gadget chain serializzata nelle colonne della tabella delle autorizzazioni elaborate a ogni caricamento di pagina autenticato per scrivere file arbitrari, come webshell PHP, in percorsi accessibili via web.

Punteggio CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-502

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE