CVE-2026-22679
Weaver E-cology 10.0 RCE non authentifié via le point de terminaison de débogage dubboApi
- Publié
- 7 avr. 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 97,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Weaver (Fanwei) E-cology 10.0 — Vulnérabilité d'exécution de code à distance non authentifiée Les versions de Weaver (Fanwei) E-cology 10.0 antérieures au 20260312 contiennent une vulnérabilité d'exécution de code à distance non authentifiée dans le point de terminaison `/papi/esearch/data/devops/dubboApi/debug/method` qui permet à des attaquants d'exécuter des commandes arbitraires en invoquant des fonctionnalités de débogage exposées. Les attaquants peuvent élaborer des requêtes POST avec les paramètres `interfaceName` et `methodName` contrôlés par l'attaquant pour atteindre des assistants d'exécution de commandes et parvenir à une exécution de commandes arbitraires sur le système. Les premières preuves d'exploitation ont été observées par la Shadowserver Foundation le 2026-03-31 (UTC).
Sources
1- CVE-2026-22679Exploit
Exploit RCE non authentifié et scanner de détection pour Weaver E-cology, ciblant le point de terminaison de débogage dubboApi. Inclut un PoC, un script Nmap NSE et des recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.