CVE-2026-28296

MEDIUM CVSS 3.1: 4,3 EPSS 0.08%
Обновлено 27 февраля 2026
FTP
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-93
Поставщик FTP
Публичный эксплойт Нет

В серверной части FTP GVfs была обнаружена ошибка. Удаленный злоумышленник может воспользоваться этой уязвимостью проверки ввода, предоставив специально созданные пути к файлам, содержащие последовательности возврата каретки и перевода строки (CRLF). Эти необработанные последовательности позволяют злоумышленнику завершать запланированные команды FTP и вводить произвольные команды FTP, что потенциально может привести к выполнению произвольного кода или другим серьезным последствиям.

Показать оригинальное описание (EN)

A flaw was found in the FTP GVfs backend. A remote attacker could exploit this input validation vulnerability by supplying specially crafted file paths containing carriage return and line feed (CRLF) sequences. These unsanitized sequences allow the attacker to terminate intended FTP commands and inject arbitrary FTP commands, potentially leading to arbitrary code execution or other severe impacts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)