CVE-2026-1961
Forman : foreman : exécution de code à distance via injection de commande dans le proxy websocket
- Publié
- 26 mars 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- redhat
- Preuve observée
- 17 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 71,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans Foreman. Un attaquant distant pourrait exploiter une vulnérabilité d'injection de commandes dans l'implémentation du proxy WebSocket de Foreman. Cette vulnérabilité résulte de l'utilisation par le système de valeurs de nom d'hôte non assainies provenant de fournisseurs de ressources de calcul lors de la construction de commandes shell. En exploitant un serveur de ressources de calcul malveillant, un attaquant pourrait parvenir à une exécution de code à distance sur le serveur Foreman lorsqu'un utilisateur accède à la fonctionnalité de console VNC des VM. Cela pourrait entraîner la compromission d'identifiants sensibles et de l'ensemble de l'infrastructure gérée.
Sources
1PoC pour CVE-2026-1961 — injection de commande dans le proxy WebSocket de Foreman (lib/ws_proxy.rb) via un hostname de ressource de calcul non assaini, menant à une RCE en tant qu'utilisateur foreman. Divulgué de manière responsable et corrigé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.