CVE-2026-42607
Grav: डायरेक्ट इंस्टॉल सुविधा में दुर्भावनापूर्ण प्लगइन ZIP अपलोड के माध्यम से रिमोट कोड निष्पादन (RCE)
- प्रकाशित
- 11 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Grav एक फ़ाइल-आधारित वेब प्लेटफ़ॉर्म है। 2.0.0-beta.2 से पहले, प्रशासनिक विशेषाधिकारों वाला एक प्रमाणित उपयोगकर्ता "Direct Install" टूल के माध्यम से विशेष रूप से तैयार की गई ZIP फ़ाइल अपलोड करके रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त कर सकता है। जबकि सिस्टम सीधे .php फ़ाइल अपलोड को ब्लॉक करने का प्रयास करता है, यह अपलोड किए गए ZIP आर्काइव की सामग्री का निरीक्षण करने में विफल रहता है। एक बार दुर्भावनापूर्ण प्लगइन निकालने के बाद, यह मनमाना PHP कोड निष्पादित कर सकता है या सर्वर पर एक स्थायी वेब शेल गिरा सकता है। यह भेद्यता 2.0.0-beta.2 में ठीक कर दी गई है।
स्रोत
1Mustafa Murat Akgül · php · 26 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।