CVE-2026-33698

CRITICAL CVSS 4.0: 9,3 EPSS 0.08%
Обновлено 16 апреля 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.11.38
Устранено в версии 1.11.38
Тип уязвимости CWE-552
Поставщик PHP
Публичный эксплойт Нет

Chamilo LMS — это система управления обучением. До версии 1.11.38 цепная атака могла активировать заблокированный в противном случае код PHP из каталога main/install/ и позволить неаутентифицированному злоумышленнику изменять существующие файлы или создавать новые файлы, если это разрешено системными разрешениями. Это касается только порталов, у которых каталог main/install/ все еще присутствует и доступен для чтения.

Эта уязвимость исправлена ​​в версии 1.11.38.

Показать оригинальное описание (EN)

Chamilo LMS is a learning management system. Prior to 1.11.38, a chained attack can enable otherwise-blocked PHP code from the main/install/ directory and allow an unauthenticated attacker to modify existing files or create new files where allowed by system permissions. This only affects portals with the main/install/ directory still present and read-accessible. This vulnerability is fixed in 1.11.38.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Chamilo Chamilo_Lms
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
1.11.38