Pubblicato il 2026-08-11 · Fonte: NVD NIST
La vulnerabilità CVE-2026-14863 è una vulnerabilità di iniezione di comandi OS che colpisce FileRun fino alla versione 2026.2.0. Gli attaccanti autenticati possono sfruttare questa vulnerabilità caricando un file con un nome malizioso che contiene sequenze di sostituzione di comandi shell. Il sistema di generazione di miniature passa i nomi dei file avvolti in virgolette shell direttamente all'exec() senza la sanificazione di escapeshellarg(), consentendo ai nomi dei file di sopravvivere al sanitizzatore dei nomi dei file e di essere valutati come comandi shell quando ffmpeg, ImageMagick, vips o stl-thumb elabora il file durante la generazione della miniatura. La CVSS Score di questa vulnerabilità è di 8.8, classificata come alta.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice remoto sul sistema, potenzialmente portando a un controllo totale del sistema. I sistemi che utilizzano FileRun fino alla versione 2026.2.0 sono a rischio. Gli attaccanti possono caricare file con nomi maliziosi per eseguire comandi shell arbitrari, come ad esempio $(PAYLOAD).mp4, che possono sopravvivere al sanitizzatore dei nomi dei file e essere valutati come comandi shell.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare FileRun alla versione più recente disponibile. Inoltre, è importante implementare le migliori pratiche di sicurezza, come ad esempio limitare i permessi di accesso ai file e ai sistemi, utilizzare un firewall e un sistema di rilevamento delle intrusioni, e monitorare regolarmente i log di sistema per rilevare eventuali attività sospette.
La vulnerabilità CVE-2026-14863 è una vulnerabilità di iniezione di comandi OS che colpisce FileRun fino alla versione 2026.2.0.
Gli attaccanti autenticati possono sfruttare questa vulnerabilità caricando un file con un nome malizioso che contiene sequenze di sostituzione di comandi shell.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare FileRun alla versione più recente disponibile e di implementare le migliori pratiche di sicurezza.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.