CVE-2026-55579
Pheditor: Hartcodiertes Standardpasswort 'admin' ohne erzwungene Änderung ermöglicht vollständige Kompromittierung der Anwendung
- Veröffentlicht
- 27.07.2026
- Aktualisiert
- 27.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 47,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pheditor ist ein Einzeldatei-Editor und Dateimanager, der in PHP geschrieben ist. Von Version 2.0.1 bis vor Version 2.0.6 wird Pheditor mit einem hartkodierten Standardpasswort admin (SHA-512-Hash, gespeichert in pheditor.php:11) ausgeliefert. Es gibt keinen Mechanismus, der einen Passwortwechsel bei der ersten Anmeldung erzwingt. Jede Bereitstellung, die die Standardanmeldedaten verwendet, gewährt einem Angreifer vollen Zugriff auf den Dateieditor, den Dateiupload und die Terminalfunktionen und ermöglicht beliebiges Lesen und Schreiben von Dateien sowie Remote-Code-Ausführung. Dieses Problem wurde in Version 2.0.6 behoben.
Quellen
1- CVE-2026-55579Exploit
CVE-2026-55579 – Nicht authentifizierte RCE in Pheditor über hartcodiertes Standardpasswort „admin". Vollständiger Python-Exploit mit Dateiupload & Terminal-Ausführung. Keine Abhängigkeiten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.