CVE-2026-22241
Open eClass presenta un upload di file senza restrizioni che consente l'esecuzione di codice remoto (RCE)
- Pubblicato
- 8 gen 2026
- Aggiornato
- 23 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 apr 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 88,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La piattaforma Open eClass (precedentemente nota come GUnet eClass) è un sistema completo di gestione dei corsi. Prima della versione 4.2, una vulnerabilità di caricamento arbitrario di file nella funzionalità di importazione dei temi consente a un attaccante con privilegi amministrativi di caricare file arbitrari sul file system del server. La causa principale del problema è la mancanza di validazione o sanificazione dei file presenti all'interno dell'archivio zip. Questo porta all'esecuzione di codice remoto sul server web. La versione 4.2 corregge il problema.
Fonti
5- CVE-2026-22241Ricerca
CVE-2026-22241
- CVE-2026-22241Exploit
# Exploit automatizzato per CVE-2026-22241, una vulnerabilità di upload file senza restrizioni in Open eClass, che consente l'esecuzione remota di codice tramite una webshell con pulizia automatica.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.