CVE-2026-40044

CRITICAL CVSS 4.0: 9,3 EPSS 0.16%
Обновлено 17 апреля 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик PHP
Публичный эксплойт Нет

Pachno 1.0.6 содержит уязвимость десериализации, которая позволяет неаутентифицированным злоумышленникам выполнять произвольный код, внедряя вредоносные сериализованные объекты в файлы кэша. Злоумышленники могут записывать полезные данные объектов PHP в доступные для записи файлы кэша с предсказуемыми именами в каталоге кэша, которые десериализуются во время загрузки платформы до того, как произойдет проверка аутентификации.

Показать оригинальное описание (EN)

Pachno 1.0.6 contains a deserialization vulnerability that allows unauthenticated attackers to execute arbitrary code by injecting malicious serialized objects into cache files. Attackers can write PHP object payloads to world-writable cache files with predictable names in the cache directory, which are unserialized during framework bootstrap before authentication checks occur.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0