CVE-2026-67599
ClearOS 7.9 लॉग व्यूअर फ़िल्टर पैरामीटर के माध्यम से OS कमांड इंजेक्शन
- प्रकाशित
- 3 अग॰ 2026
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 78.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ClearOS 7.9 में Log Viewer घटक में एक OS कमांड इंजेक्शन भेद्यता मौजूद है, जो प्रमाणित हमलावरों को filter पैरामीटर के माध्यम से अस्वच्छित इनपुट जमा करके मनमाने कमांड निष्पादित करने की अनुमति देती है, जिसे File.php में सीधे एक शेल कमांड में प्रक्षेपित किया जाता है। हमलावर filter पैरामीटर में कमांड प्रतिस्थापन पेलोड इंजेक्ट करके webconfig उपयोगकर्ता के रूप में मनमाने कमांड निष्पादित कर सकते हैं, और डिफ़ॉल्ट रूप से उस उपयोगकर्ता को प्रदान किए गए व्यापक NOPASSWD sudo विशेषाधिकारों के कारण, तुरंत root तक विशेषाधिकार बढ़ा सकते हैं।
स्रोत
1- CVE-2026-67599_ClearOS_RCEएक्सप्लॉइट
प्रमाणित ब्लाइंड OS कमांड इंजेक्शन ClearOS में
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।