CVE-2026-28286
ZimaOS : Création non autorisée de fichiers/dossiers dans les répertoires système restreints via l'API
- Publié
- 2 mars 2026
- Mise à jour
- 3 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 34,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ZimaOS est un fork de CasaOS, un système d'exploitation pour les appareils Zima et les systèmes x86-64 avec UEFI. Dans la version 1.5.2-beta3, l'application impose des restrictions dans le frontend/interface utilisateur pour empêcher les utilisateurs de créer des fichiers ou des dossiers dans les chemins internes du système d'exploitation. Cependant, lors d'une interaction directe avec l'API, les restrictions peuvent être contournées. En envoyant une requête spécialement conçue ciblant des chemins comme /etc, /usr ou d'autres répertoires système sensibles, l'API crée avec succès des fichiers ou des répertoires dans des emplacements où les utilisateurs normaux ne devraient avoir aucun droit d'écriture. Cela indique que l'API ne valide pas correctement le chemin cible, permettant des opérations non autorisées sur des répertoires système critiques. Aucun correctif connu n'est publiquement disponible.
Sources
1Boîte à outils de preuve de concept (PoC) et de vérification pour CVE-2026-28286, une vulnérabilité d'écriture arbitraire de fichiers dans ZimaOS, exploitant une mauvaise configuration de l'API pour écrire des fichiers en dehors des répertoires prévus.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.