CVE-2026-44403
Wing FTP Server < 8.1.3 सत्र सीरियलाइज़ेशन के माध्यम से प्रमाणीकृत रिमोट कोड निष्पादन
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 29 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 84.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Wing FTP Server 8.1.3 से पहले के संस्करणों में सत्र क्रमांकन (session serialization) तंत्र में एक प्रमाणित रिमोट कोड निष्पादन भेद्यता (authenticated remote code execution vulnerability) मौजूद है, जो प्रमाणित प्रशासकों को domain admin mydirectory फ़ील्ड के माध्यम से मनमाना Lua कोड इंजेक्ट करने की अनुमति देती है। हमलावर सत्र मानों के Lua स्रोत कोड में असुरक्षित क्रमांकन का फायदा उठा सकते हैं, जिसमें समापन डिलीमीटर (closing delimiters) का उचित एस्केपिंग नहीं किया जाता, जिससे इंजेक्ट किया गया कोड loadfile() के माध्यम से दूषित (poisoned) सत्र लोड होने पर निष्पादित हो जाता है।
स्रोत
2CVE-2026-44403-WingFTP-v8.1.2-POC-Exploit
Ünsal Furkan Harani · multiple · 29 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।