CVE-2026-2898
funadmin बैकएंड एंडपॉइंट AuthCloudService.php getMember डिसीरियलाइज़ेशन
- प्रकाशित
- 22 फ़र॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 14.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
funadmin 7.1.0-rc4 तक एक भेद्यता का पता चला है। यह समस्या Backend Endpoint घटक की फ़ाइल app/common/service/AuthCloudService.php में getMember फ़ंक्शन को प्रभावित करती है। cloud_account तर्क के साथ छेड़छाड़ के परिणामस्वरूप deserialization होता है। हमला दूरस्थ रूप से किया जा सकता है। शोषण अब सार्वजनिक है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1CVE-2026-2898 के लिए Python PoC जो FunAdmin <=7.1.0-rc4 में असुरक्षित डीसीरियलाइज़ेशन का शोषण करता है, तैयार किए गए cloud_account पैरामीटर के माध्यम से ऑब्जेक्ट इंजेक्शन और संभावित RCE प्रदान करता है। अधिकृत परीक्षण के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।