FileRun до 2026.3.0 содержит уязвимость внедрения команд ОС, вызванную неактивным переопределением escapeshellcmd() в CLI.php, которое устраняет экранирование метасимволов оболочки, позволяя контролируемому злоумышленником входному сигналу достигать приемника exec() необработанным. Злоумышленники могут воспользоваться этим через интерактивный путь через image_preview.php со специально созданным параметром args, требующим аутентификации суперпользователя, или через постоянный путь, сохраняя вредоносные полезные данные в миниатюрах_ffmpeg_args или миниатюрах_ffmpeg_ss, которые выполняются, когда какой-либо пользователь запускает создание миниатюр видео.
Показать оригинальное описание (EN)
FileRun before 2026.3.0 contains an OS command injection vulnerability caused by a no-op redefinition of escapeshellcmd() in CLI.php that strips shell-metacharacter escaping, allowing attacker-controlled input to reach an exec() sink unsanitized. Attackers can exploit this through an interactive path via image_preview.php with a crafted args parameter requiring superuser authentication, or through a persistent path by storing malicious payloads in thumbnails_ffmpeg_args or thumbnails_ffmpeg_ss that execute when any user triggers video thumbnail generation.
Характеристики атаки
Последствия
Строка CVSS v4.0