CVE-2026-19681
Injection de commandes
- Publié
- 14 août 2026
- Mise à jour
- 15 août 2026
- Attribution de CNA
- tenable
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 94,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de commande authentifiée existe dans Security Center concernant le traitement du téléversement de fichiers. Un attaquant pourrait exploiter ce problème en téléversant un fichier spécialement conçu, ce qui pourrait entraîner l'exécution de commandes arbitraires sur le système d'exploitation sous-jacent.
Sources
2- POC-CVE-2026-19681Exploit
Exploit de preuve de concept pour une injection de commande authentifiée dans le traitement de téléversement de fichiers, démontrant une chaîne en deux étapes via l'API REST avec exécution de commande par timing aveugle et par callback.
- POC-CVE-2026-19679Exploit
Exploit de preuve de concept pour CVE-2026-19679, une vulnérabilité de désinfection insuffisante des noms de fichiers dans le téléversement de fichiers d'audit, conduisant à une injection de commandes. Inclut une sonde de version différentielle et un mode exec pour l'exécution de commandes à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.