Ad

CVE-2026-73699

HIGH CVSS 4.0: 8,6
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 2026.3.0
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик PHP
Публичный эксплойт Нет

FileRun до 2026.3.0 содержит уязвимость внедрения PHP-объекта, которая позволяет злоумышленникам, прошедшим проверку подлинности, выполнять произвольный код, используя неверные параметры, переданные в unserialize() в методе Perms::getPerms(), где для отключения создания экземпляра класса вместо обязательного массива именованных ключей используется позиционный массив. Злоумышленники, имеющие доступ на запись в базу данных, могут внедрить сериализованную цепочку гаджетов в столбцы таблицы разрешений, обрабатываемые при каждой загрузке аутентифицированной страницы, для записи произвольных файлов, таких как веб-шеллы PHP, по путям, доступным через Интернет.

Показать оригинальное описание (EN)

FileRun before 2026.3.0 contains a PHP object injection vulnerability that allows authenticated attackers to execute arbitrary code by exploiting incorrect options passed to unserialize() in the Perms::getPerms() method, where a positional array is used instead of the required named-key array to disable class instantiation. Attackers with database write access can inject a serialized gadget chain into the permissions table columns processed on every authenticated page load to write arbitrary files, such as PHP webshells, to web-accessible paths.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0