CVE-2026-19679
अनुचित इनपुट सत्यापन
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 62.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Security Center की फ़ाइल अपलोड हैंडलिंग में एक इनपुट वैलिडेशन भेद्यता मौजूद है, जहाँ अपलोड किए गए फ़ाइलनामों का अपर्याप्त सैनिटाइज़ेशन आगे चलकर डाउनस्ट्रीम कमांड इंजेक्शन समस्या में योगदान कर सकता है।
स्रोत
2- POC-CVE-2026-19679एक्सप्लॉइट
CVE-2026-19679 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ऑडिट-फ़ाइल अपलोड में अपर्याप्त फ़ाइलनाम सैनिटाइज़ेशन भेद्यता जो कमांड इंजेक्शन की ओर ले जाती है। इसमें डिफरेंशियल वर्ज़न प्रोब और रिमोट कमांड निष्पादन के लिए exec मोड शामिल है।
- POC-CVE-2026-19681एक्सप्लॉइट
फ़ाइल अपलोड प्रोसेसिंग में प्रमाणित कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो REST API के माध्यम से ब्लाइंड टाइमिंग और कॉलबैक-आधारित कमांड निष्पादन के साथ दो-चरणीय श्रृंखला का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।