CVE-2026-22241
Open eClass hat einen uneingeschränkten Datei-Upload, der zu Remote Code Execution (RCE) führt
- Veröffentlicht
- 08.01.2026
- Aktualisiert
- 23.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.04.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 88,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Open eClass Plattform (ehemals bekannt als GUnet eClass) ist ein vollständiges Kursverwaltungssystem. Vor Version 4.2 ermöglicht eine Schwachstelle beim Hochladen beliebiger Dateien in der Theme-Import-Funktion einem Angreifer mit Administratorrechten, beliebige Dateien auf das Dateisystem des Servers hochzuladen. Die Hauptursache des Problems ist, dass keine Validierung oder Bereinigung der in der ZIP-Datei enthaltenen Dateien erfolgt. Dies führt zu Remote-Codeausführung auf dem Webserver. Version 4.2 behebt das Problem.
Quellen
5- CVE-2026-22241Forschung
CVE-2026-22241
- CVE-2026-22241Exploit
Automatisierter Exploit für CVE-2026-22241, eine Schwachstelle für uneingeschränkte Datei-Uploads in Open eClass, die Remote-Code-Ausführung über eine Webshell mit automatischer Bereinigung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.