CVE-2026-27728

CRITICAL CVSS 3.1: 9,9 EPSS 0.37%
Обновлено 25 февраля 2026
Oneuptime
Параметр Значение
CVSS 9,9 (CRITICAL)
Тип уязвимости CWE-78 (OS Command Injection (Внедрение команд ОС))
Поставщик Oneuptime
Публичный эксплойт Нет

OneUptime — это решение для мониторинга и управления онлайн-сервисами. До версии 10.0.7 уязвимость внедрения команд ОС в `NetworkPathMonitor.performTraceroute()` позволяла любому авторизованному пользователю проекта выполнять произвольные команды операционной системы на сервере Probe, вводя метасимволы оболочки в поле назначения монитора. Версия 10.0.7 устраняет уязвимость.

Показать оригинальное описание (EN)

OneUptime is a solution for monitoring and managing online services. Prior to version 10.0.7, an OS command injection vulnerability in `NetworkPathMonitor.performTraceroute()` allows any authenticated project user to execute arbitrary operating system commands on the Probe server by injecting shell metacharacters into a monitor's destination field. Version 10.0.7 fixes the vulnerability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1