Pubblicato il 2026-08-13 · Fonte: NVD NIST
La vulnerabilità CVE-2026-49827 è stata scoperta in WebErpMesv2, un sistema di gestione delle risorse e produzione industriale. La versione 1.19 e precedenti consentono a qualsiasi utente registrato di caricare file PHP arbitrari attraverso il parametro scan_file di HR Expense, portando a un'esecuzione di codice remoto. Questa vulnerabilità può essere sfruttata senza autenticazione a causa della registrazione aperta e della mancanza di controlli di ruolo. Il problema è stato risolto con il commit 5c54862fa044b363fd2be03d586750e81afd6818.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema, potenzialmente compromettendo la sicurezza dell'intera infrastruttura. I sistemi a rischio sono quelli che utilizzano WebErpMesv2 con versioni 1.19 o precedenti e che hanno la registrazione aperta senza invito e senza controlli di ruolo adeguati.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare WebErpMesv2 alla versione più recente disponibile, che include il commit 5c54862fa044b363fd2be03d586750e81afd6818. Inoltre, è importante limitare la registrazione degli utenti e implementare controlli di ruolo adeguati per prevenire l'esecuzione di codice non autorizzato. Se l'aggiornamento non è possibile, si possono implementare workaround come la limitazione dell'accesso al sistema e il monitoraggio delle attività sospette.
La vulnerabilità CVE-2026-49827 è una vulnerabilità di esecuzione di codice remoto in WebErpMesv2 che consente a un attaccante di eseguire codice arbitrario sul sistema.
La vulnerabilità può essere sfruttata attraverso la registrazione di un utente e il caricamento di file PHP arbitrari attraverso il parametro scan_file di HR Expense.
Per proteggersi da questa vulnerabilità, è necessario aggiornare WebErpMesv2 alla versione più recente disponibile e implementare controlli di ruolo adeguati e limitare la registrazione degli utenti.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.