Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-61498 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-07-13 |
| Producent | — |
| Produkt | — |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Vitec Flamingo 4.12.2 zawiera podatność wstrzyknięcia komend systemu operacyjnego dostępną bez uwierzytelnienia w endpoincie admin/ajax/gen_graphs.php, która pozwala zdalnym, nieuwierzytelnionym atakującym wykonywać dowolne komendy przez podanie metaznaków powłoki w parametrach GET start, end, key lub format. Atakujący mogą wykorzystać brak sanityzacji danych wejściowych w skrypcie generowania wykresów, który przekazuje wartości użytkownika bezpośrednio do komend powłoki przez passthru(), aby wykonać dowolne komendy systemowe z uprawnieniami roota.
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta niezwłocznie po ich udostępnieniu.
Kogo dotyczy?
Podatność dotyczy oprogramowania wskazanego w opisie CVE. Sprawdź, czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
