CVE-2026-29041

HIGH CVSS 3.1: 8,8 EPSS 0.24%
Обновлено 6 марта 2026
Chamilo
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 1.11.34
Тип уязвимости CWE-434 (Unrestricted File Upload (Неограниченная загрузка файлов))
Поставщик Chamilo
Публичный эксплойт Нет

Chamilo — это система управления обучением. До версии 1.11.34 Chamilo LMS подвержена уязвимости удаленного выполнения кода с проверкой подлинности, вызванной неправильной проверкой загруженных файлов. Приложение полагается исключительно на проверку типа MIME при обработке загрузки файлов и не проверяет надлежащим образом расширения файлов и не обеспечивает соблюдение ограничений безопасного хранения на стороне сервера.

В результате аутентифицированный пользователь с низким уровнем привилегий может загрузить созданный файл, содержащий исполняемый код, и впоследствии выполнять произвольные команды на сервере. Эта проблема исправлена ​​в версии 1.11.34.

Показать оригинальное описание (EN)

Chamilo is a learning management system. Prior to version 1.11.34, Chamilo LMS is affected by an authenticated remote code execution vulnerability caused by improper validation of uploaded files. The application relies solely on MIME-type verification when handling file uploads and does not adequately validate file extensions or enforce safe server-side storage restrictions. As a result, an authenticated low-privileged user can upload a crafted file containing executable code and subsequently execute arbitrary commands on the server. This issue has been patched in version 1.11.34.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1