CVE-2026-27174
MajorDoMo – Nicht authentifizierte Remote-Codeausführung über die Admin-Konsole Eval
- Veröffentlicht
- 18.02.2026
- Aktualisiert
- 23.06.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 09.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 93,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MajorDoMo (auch bekannt als Major Domestic Module) ermöglicht eine nicht authentifizierte Remote-Codeausführung über die PHP-Konsolenfunktion des Admin-Panels. Ein Fehler in der Include-Reihenfolge in modules/panel.class.php führt dazu, dass die Ausführung über einen redirect()-Aufruf hinaus fortgesetzt wird, dem eine exit-Anweisung fehlt, wodurch nicht authentifizierte Anfragen den AJAX-Handler in inc_panel_ajax.php erreichen können. Der Konsolen-Handler innerhalb dieser Datei übergibt die vom Benutzer bereitgestellten Eingaben aus GET-Parametern (über register_globals) direkt an eval(), ohne jegliche Authentifizierungsprüfung. Ein Angreifer kann beliebigen PHP-Code ausführen, indem er eine manipulierte GET-Anfrage an /admin.php mit den Parametern ajax_panel, op und command sendet.
Quellen
1- majordomo-CVE-2026-27174-pocExploit
CVE-2026-27174 - Eine nicht authentifizierte Remote-Codeausführung über die PHP-Konsolenfunktion des Admin-Panels
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.