CVE-2026-47668
DbGate: Nicht authentifizierte Remote-Codeausführung über den JSON-Skript-Runner
- Veröffentlicht
- 23.07.2026
- Aktualisiert
- 24.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
DbGate ist ein plattformübergreifender Datenbankmanager. In den Versionen 7.1.8 und früher ermöglicht die JSON-Skriptausführung von DbGate (`POST /runners/start`) Remote-Codeausführung durch Code-Injection im Parameter `functionName` von `assign`-Befehlen des JSON-Skripts. Der Wert von `functionName` wird direkt über String-Konkatenation in dynamisch generierten JavaScript-Quellcode eingefügt. Der generierte Code wird anschließend in einem abgezweigten Node.js-Unterprozess ausgeführt. Version 7.1.9 enthält einen Patch.
Quellen
3- CVE-2026-47668Exploit
DbGate Nicht authentifizierte Remote-Codeausführung
- CVE-2026-47668Exploit
PoC-Exploit für nicht authentifizierte Remote-Codeausführung in DBGate über den /runners/start-Endpunkt, mit Blind-RCE-Modus und containerbasierten Testskripten.
- 1day-archiveForschung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.