CVE-2026-67599
ClearOS 7.9 Injection de commandes système via le paramètre filter du visualiseur de journaux
- Publié
- 3 août 2026
- Mise à jour
- 4 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 78,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
ClearOS 7.9 contient une vulnérabilité d'injection de commandes système dans le composant Log Viewer qui permet à des attaquants authentifiés d'exécuter des commandes arbitraires en soumettant une entrée non assainie via le paramètre filter, lequel est interpolé directement dans une commande shell dans File.php. Les attaquants peuvent injecter des charges utiles de substitution de commandes dans le paramètre filter pour exécuter des commandes arbitraires en tant qu'utilisateur webconfig, et en raison des privilèges sudo NOPASSWD étendus accordés à cet utilisateur par défaut, escalader immédiatement vers root.
Sources
1- CVE-2026-67599_ClearOS_RCEExploit
Authenticated Blind OS Command Injection dans ClearOS
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.