CVE-2026-46394
HAX CMS Git.php का उपयोग करके कमांड इंजेक्शन के लिए संवेदनशील है
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 8 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HAX CMS माइक्रोसाइट ब्रह्मांड को PHP या NodeJs बैकएंड के साथ प्रबंधित करने में मदद करता है। संस्करण 26.0.0 से पहले, HAXcms PHP बैकएंड की Git.php लाइब्रेरी में एक OS कमांड इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन अस्वच्छ (unsanitized) इनपुट का उपयोग करके शेल कमांड स्ट्रिंग्स बनाता है और उन्हें proc_open() के माध्यम से निष्पादित करता है। एक हमलावर जो Git संचालन में पारित पैरामीटरों को नियंत्रित कर सकता है, वेब सर्वर के विशेषाधिकारों के साथ मनमाने OS कमांड निष्पादित कर सकता है। शेल कमांड को आमंत्रित करने वाले 17 फ़ंक्शनों में से केवल 1 फ़ंक्शन (`commit()`) सही ढंग से `escapeshellarg()` का उपयोग करता है। जब इसे किसी अन्य भेद्यता के साथ जोड़ा जाता है जो कॉन्फ़िगरेशन हेरफेर की अनुमति देती है, तो यह समस्या पूर्ण दूरस्थ कोड निष्पादन और पूर्ण सिस्टम समझौता कर सकती है। संस्करण 26.0.0 इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-46394 के लिए PoC और लेख: HAXcms Git.php में OS कमांड इंजेक्शन (CWE-78)। केवल अधिकृत सुरक्षा अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।