Ad

CVE-2026-73680

HIGH CVSS 4.0: 8,7 EPSS 1.48%
Обновлено 26 августа 2026
Cockpit
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Cockpit
Публичный эксплойт Нет

Cockpit CMS 2.14.0 и более ранние версии содержат уязвимость внедрения команд в интеграции FFmpeg, которая позволяет аутентифицированным пользователям, имеющим только разрешение на ресурсы/загрузку, выполнять произвольные команды, загружая видеофайл с именем файла, содержащим метасимволы оболочки. Необработанное имя файла интерполируется в команду оболочки, выполняемую через Process::fromShellCommandline() перед запуском дезинфицирующего средства slugify(), что позволяет внедренным метасимволам оболочки, таким как обратные кавычки, $() и точки с запятой, выйти из контекста команды FFmpeg и выполнить их от имени пользователя веб-сервера.

Показать оригинальное описание (EN)

Cockpit CMS 2.14.0 and prior contains a command injection vulnerability in the FFmpeg integration that allows authenticated users with only the assets/upload permission to execute arbitrary commands by uploading a video file with a shell metacharacter-laden filename. The unsanitized filename is interpolated into a shell command executed via Process::fromShellCommandline() before the slugify() sanitizer runs, enabling injected shell metacharacters such as backticks, $(), and semicolons to escape the FFmpeg command context and execute as the web-server user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости