CVE-2026-48017
DbGate: Ejecución remota de código mediante inyección de functionName en el endpoint loadReader
- Publicado
- 15 jun 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 42,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
DbGate es un gestor de bases de datos multiplataforma. En las versiones 7.1.8 y anteriores, el endpoint POST /runners/load-reader de DbGate acepta un parámetro functionName que se interpola directamente en una plantilla de código JavaScript sin ningún tipo de saneamiento ni validación. Un usuario autenticado (con acceso básico, sin permisos especiales requeridos) puede inyectar código JavaScript arbitrario que se ejecuta en el servidor con todos los privilegios del proceso, eludiendo la restricción del sandbox require=null. Un usuario autenticado con acceso básico (sin rol de administrador, sin permiso de run-shell-script requerido) puede: ejecutar comandos arbitrarios del sistema operativo en el servidor DbGate con los privilegios del proceso Node.js, leer/escribir cualquier archivo accesible para el proceso, pivotar hacia las bases de datos conectadas leyendo las credenciales de conexión del almacenamiento de DbGate, y comprometer el sistema anfitrión; en implementaciones con Docker, esto normalmente significa acceso root dentro del contenedor. La versión 7.1.9 contiene un parche.
Fuentes
1Ejecución remota de código en DbGate mediante inyección de functionName en el endpoint loadReader — CVSS 8.8
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.