CVE-2026-54088
File Browser: Befehlsinjektion über Shell-Substitution im Authentifizierungs-Hook (RCE vor der Authentifizierung)
- Veröffentlicht
- 25.06.2026
- Aktualisiert
- 25.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 53,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
File Browser ist eine Dateiverwaltungsoberfläche zum Hochladen, Löschen, Vorschauen, Umbenennen und Bearbeiten von Dateien in einem bestimmten Verzeichnis. Vor Version 2.63.6 ermöglicht die Hook-Authentifizierungsfunktion in File Browser Administratoren, die Login-Überprüfung an einen externen Shell-Befehl zu delegieren. Benutzergelieferte Anmeldeinformationen (Benutzername und Passwort) werden mit os.Expand ohne Bereinigung in diese Befehlszeichenfolge interpoliert. Ein nicht authentifizierter entfernter Angreifer kann Shell-Metazeichen in das Benutzername- oder Passwortfeld auf dem Anmeldebildschirm injizieren, wodurch der Server beliebige Betriebssystembefehle ausführt, bevor eine Authentifizierung stattfindet. Dabei handelt es sich um eine kritische RCE vor der Authentifizierung. Diese Schwachstelle ist in Version 2.63.6 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-54088, eine OS-Befehlsinjektion vor der Authentifizierung in File Browser <=2.63.5. Demonstriert Shell-Injection über Hook-Authentifizierung, um Remote-Codeausführung zu erreichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.