CVE-2026-35585
File Browser में Hook Runner के माध्यम से कमांड इंजेक्शन है
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 9 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 78.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
File Browser एक निर्दिष्ट निर्देशिका के भीतर फ़ाइलों को अपलोड करने, हटाने, पूर्वावलोकन करने, नाम बदलने और संपादित करने के लिए एक फ़ाइल प्रबंधन इंटरफ़ेस है। 2.0.0 से 2.33.8 तक, File Browser में हुक प्रणाली — जो फ़ाइल अपलोड, नाम बदलने और हटाने जैसी फ़ाइल घटनाओं पर व्यवस्थापक-परिभाषित शेल कमांड निष्पादित करती है — OS कमांड इंजेक्शन के प्रति संवेदनशील है। $FILE और $USERNAME जैसे मानों के लिए चर प्रतिस्थापन बिना सैनिटाइज़ेशन के os.Expand के माध्यम से किया जाता है। फ़ाइल लिखने की अनुमति रखने वाला हमलावर शेल मेटाकैरेक्टर युक्त एक दुर्भावनापूर्ण फ़ाइल नाम गढ़ सकता है, जिससे हुक सक्रिय होने पर सर्वर मनमाने OS कमांड निष्पादित कर सकता है। इसके परिणामस्वरूप रिमोट कोड निष्पादन (RCE) होता है। यह सुविधा v2.33.8 से आगे के सभी इंस्टॉलेशनों के लिए डिफ़ॉल्ट रूप से अक्षम कर दी गई है, जिसमें मौजूदा इंस्टॉलेशन भी शामिल हैं।
स्रोत
1CVE-2026-35585 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, File Browser (संस्करण 2.0.0 से 2.33.1) में एक OS कमांड इंजेक्शन भेद्यता। इसमें दुर्भावनापूर्ण फ़ाइल अपलोड के माध्यम से रिमोट कोड निष्पादन के लिए Python और ब्राउज़र-आधारित PoC स्क्रिप्ट शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।