Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-14863
CVSS 8.8 — ALTO

CVE-2026-14863: Vulnerabilità di iniezione di comandi OS in FileRun

Pubblicato il 2026-08-11 · Fonte: NVD NIST

CVE ID
CVE-2026-14863
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-14863 è una vulnerabilità di iniezione di comandi OS che colpisce FileRun fino alla versione 2026.2.0. Gli attaccanti autenticati possono sfruttare questa vulnerabilità caricando un file con un nome malizioso che contiene sequenze di sostituzione di comandi shell. Il sistema di generazione di miniature passa i nomi dei file avvolti in virgolette shell direttamente all'exec() senza la sanificazione di escapeshellarg(), consentendo ai nomi dei file di sopravvivere al sanitizzatore dei nomi dei file e di essere valutati come comandi shell quando ffmpeg, ImageMagick, vips o stl-thumb elabora il file durante la generazione della miniatura. La CVSS Score di questa vulnerabilità è di 8.8, classificata come alta.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire codice remoto sul sistema, potenzialmente portando a un controllo totale del sistema. I sistemi che utilizzano FileRun fino alla versione 2026.2.0 sono a rischio. Gli attaccanti possono caricare file con nomi maliziosi per eseguire comandi shell arbitrari, come ad esempio $(PAYLOAD).mp4, che possono sopravvivere al sanitizzatore dei nomi dei file e essere valutati come comandi shell.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare FileRun alla versione più recente disponibile. Inoltre, è importante implementare le migliori pratiche di sicurezza, come ad esempio limitare i permessi di accesso ai file e ai sistemi, utilizzare un firewall e un sistema di rilevamento delle intrusioni, e monitorare regolarmente i log di sistema per rilevare eventuali attività sospette.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-14863?

La vulnerabilità CVE-2026-14863 è una vulnerabilità di iniezione di comandi OS che colpisce FileRun fino alla versione 2026.2.0.

Come gli attaccanti possono sfruttare questa vulnerabilità?

Gli attaccanti autenticati possono sfruttare questa vulnerabilità caricando un file con un nome malizioso che contiene sequenze di sostituzione di comandi shell.

Come proteggersi da CVE-2026-14863?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare FileRun alla versione più recente disponibile e di implementare le migliori pratiche di sicurezza.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.