CVE-2026-6644
ADM पर PPTP VPN क्लाइंट्स में एक कमांड इंजेक्शन भेद्यता पाई गई थी।
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 30 अप्रैल 2026
- सीएनए असाइन करना
- ASUSTOR1
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 71.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ADM पर PPTP VPN क्लाइंट्स में एक कमांड इंजेक्शन भेद्यता पाई गई। यह भेद्यता एक प्रशासनिक उपयोगकर्ता को प्रतिबंधित वेब वातावरण से बाहर निकलने और अंतर्निहित ऑपरेटिंग सिस्टम पर मनमाना कोड निष्पादित करने की अनुमति देती है। यह सिस्टम शेल में पास किए जाने से पहले उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अपर्याप्त सत्यापन के कारण होता है। सफल शोषण एक हमलावर को रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करने और सिस्टम से पूरी तरह समझौता करने की अनुमति देता है। प्रभावित उत्पादों और संस्करणों में शामिल हैं: ADM 4.1.0 से ADM 4.3.3.RR42 तक, साथ ही ADM 5.0.0 से ADM 5.1.2.REO1 तक।
स्रोत
1CVE-2026-6644 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और संभावित प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।