CVE-2026-44262
Scramble: Remote-Codeausführung durch Auswertung von benutzerkontrollierten Eingaben in Validierungsregeln
- Veröffentlicht
- 12.05.2026
- Aktualisiert
- 13.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 27.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 92,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Scramble generiert API-Dokumentation für Laravel-Projekte. Von 0.13.2 bis vor 0.13.22 können – wenn Dokumentations-Endpunkte öffentlich zugänglich sind und Validierungsregeln auf benutzergesteuerte Eingaben verweisen – vom Request gelieferte Daten während der Dokumentationsgenerierung ausgewertet werden, was zur Ausführung von beliebigem PHP-Code im Anwendungskontext führt. Diese Schwachstelle ist in 0.13.22 behoben.
Quellen
3- CVE-2026-44262Exploit
Nicht authentifizierte RCE in dedoc/scramble — PoC, Nmap NSE & Nuclei-Vorlage.
Repository für CVE-2026-44262, das Details und potenziellen Proof-of-Concept-Code für die identifizierte Schwachstelle bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.