CVE-2026-28517

CRITICAL CVSS 4.0: 9,3 EPSS 30.5%
Обновлено 27 февраля 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик PHP
Публичный эксплойт Да

openDCIM версии 23.04 через коммит 4467e9c4 содержит уязвимость внедрения команд ОС в report_network_map.php. Приложение извлекает параметр конфигурации «точка» из базы данных и передает его непосредственно в exec() без проверки или очистки. Если злоумышленник сможет изменить значение fac_Config.dot, произвольные команды могут быть выполнены в контексте процесса веб-сервера.

Показать оригинальное описание (EN)

openDCIM version 23.04, through commit 4467e9c4, contains an OS command injection vulnerability in report_network_map.php. The application retrieves the 'dot' configuration parameter from the database and passes it directly to exec() without validation or sanitation. If an attacker can modify the fac_Config.dot value, arbitrary commands may be executed in the context of the web server process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0