Ad

CVE-2026-73694

HIGH CVSS 4.0: 8,6
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 2026.3.0
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик PHP
Публичный эксплойт Нет

FileRun до 2026.3.0 содержит уязвимость внедрения команд ОС, вызванную неактивным переопределением escapeshellcmd() в CLI.php, которое устраняет экранирование метасимволов оболочки, позволяя контролируемому злоумышленником входному сигналу достигать приемника exec() необработанным. Злоумышленники могут воспользоваться этим через интерактивный путь через image_preview.php со специально созданным параметром args, требующим аутентификации суперпользователя, или через постоянный путь, сохраняя вредоносные полезные данные в миниатюрах_ffmpeg_args или миниатюрах_ffmpeg_ss, которые выполняются, когда какой-либо пользователь запускает создание миниатюр видео.

Показать оригинальное описание (EN)

FileRun before 2026.3.0 contains an OS command injection vulnerability caused by a no-op redefinition of escapeshellcmd() in CLI.php that strips shell-metacharacter escaping, allowing attacker-controlled input to reach an exec() sink unsanitized. Attackers can exploit this through an interactive path via image_preview.php with a crafted args parameter requiring superuser authentication, or through a persistent path by storing malicious payloads in thumbnails_ffmpeg_args or thumbnails_ffmpeg_ss that execute when any user triggers video thumbnail generation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0