CVE-2026-46394
HAX CMS anfällig für Command Injection mittels Git.php
- Veröffentlicht
- 05.06.2026
- Aktualisiert
- 08.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 53,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
HAX CMS hilft bei der Verwaltung eines Microsite-Universums mit PHP- oder NodeJs-Backends. Vor Version 26.0.0 besteht eine OS-Command-Injection-Schwachstelle in der Git.php-Bibliothek des HAXcms-PHP-Backends. Die Anwendung konstruiert Shell-Befehlszeichenfolgen unter Verwendung von nicht bereinigtem Input und führt diese über `proc_open()` aus. Ein Angreifer, der Parameter kontrollieren kann, die an Git-Operationen übergeben werden, kann beliebige OS-Befehle mit den Rechten des Webservers ausführen. Von 17 Funktionen, die Shell-Befehle aufrufen, verwendet nur 1 Funktion (`commit()`) korrekt `escapeshellarg()`. In Kombination mit einer weiteren Schwachstelle, die eine Manipulation der Konfiguration ermöglicht, kann dieses Problem zu vollständiger Remote-Code-Ausführung und vollständiger Kompromittierung des Systems führen. Version 26.0.0 behebt das Problem.
Quellen
1PoC und Beschreibung für CVE-2026-46394: OS command injection in HAXcms Git.php (CWE-78). Nur für autorisierte Sicherheitsforschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.