CVE-2026-35585
File Browser tiene una Inyección de comandos mediante Hook Runner
- Publicado
- 7 abr 2026
- Actualizado
- 9 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 78,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
File Browser es una interfaz de gestión de archivos para subir, eliminar, previsualizar, renombrar y editar archivos dentro de un directorio especificado. Desde 2.0.0 hasta 2.33.8, el sistema de hooks de File Browser — que ejecuta comandos shell definidos por el administrador en eventos de archivos como subida, renombrado y eliminación — es vulnerable a la inyección de comandos del sistema operativo. La sustitución de variables para valores como $FILE y $USERNAME se realiza mediante os.Expand sin sanitización. Un atacante con permiso de escritura de archivos puede crear un nombre de archivo malicioso que contenga metacaracteres de shell, lo que provoca que el servidor ejecute comandos arbitrarios del sistema operativo cuando se dispara el hook. Esto resulta en ejecución remota de código (RCE). Esta funcionalidad ha sido deshabilitada por defecto en todas las instalaciones a partir de v2.33.8, incluidas las instalaciones existentes.
Fuentes
1Exploit de prueba de concepto para CVE-2026-35585, una vulnerabilidad de inyección de comandos del sistema operativo en File Browser (versiones 2.0.0 a 2.33.1). Incluye scripts de PoC basados en Python y en navegador para ejecución remota de código a través de cargas de archivos maliciosos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.