CVE-2026-19681
कमांड इंजेक्शन
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 15 अग॰ 2026
- सीएनए असाइन करना
- tenable
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Security Center में फ़ाइल अपलोड प्रोसेसिंग से संबंधित एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद है। एक हमलावर इस समस्या का शोषण विशेष रूप से तैयार की गई फ़ाइल अपलोड करके कर सकता है, जिसके परिणामस्वरूप अंतर्निहित ऑपरेटिंग सिस्टम पर मनमाना कमांड निष्पादन हो सकता है।
स्रोत
2- POC-CVE-2026-19681एक्सप्लॉइट
फ़ाइल अपलोड प्रोसेसिंग में प्रमाणित कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो REST API के माध्यम से ब्लाइंड टाइमिंग और कॉलबैक-आधारित कमांड निष्पादन के साथ दो-चरणीय श्रृंखला का प्रदर्शन करता है।
- POC-CVE-2026-19679एक्सप्लॉइट
CVE-2026-19679 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ऑडिट-फ़ाइल अपलोड में अपर्याप्त फ़ाइलनाम सैनिटाइज़ेशन भेद्यता जो कमांड इंजेक्शन की ओर ले जाती है। इसमें डिफरेंशियल वर्ज़न प्रोब और रिमोट कमांड निष्पादन के लिए exec मोड शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।