Ad

CVE-2026-72551

HIGH CVSS 3.1: 8,8
Обновлено 11 августа 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик PHP
Публичный эксплойт Нет

Уязвимость удаленного выполнения кода в Apioo Fusio 8.8.3 позволяет аутентифицированным пользователям с ролью разработчика выполнять произвольные команды ОС, используя обход списка разрешений PHP-Sandbox. Список разрешений песочницы разрешает функции, которые транзитивно вызывают system(), что позволяет разработчику выйти из песочницы и получить возможность выполнения команд ОС на сервере. Злоумышленник с учетной записью разработчика может полностью скомпрометировать сервер.

Показать оригинальное описание (EN)

A remote code execution vulnerability in Apioo Fusio 8.8.3 allows authenticated users with the Developer role to execute arbitrary OS commands by exploiting a PHP-Sandbox allow-list bypass. The sandbox allow-list permits functions that transitively invoke system(), enabling a developer to escape the sandbox and gain OS command execution on the server. An attacker with a Developer-role account can achieve full server compromise.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1