CVE-2026-23885
AlchemyCMS presenta Esecuzione Remota di Codice (RCE) autenticata tramite iniezione di eval in ResourcesHelper
- Pubblicato
- 19 gen 2026
- Aggiornato
- 21 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 40,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Alchemy è un motore di sistema di gestione dei contenuti open source scritto in Ruby on Rails. Prima delle versioni 7.4.12 e 8.0.3, l'applicazione utilizza la funzione Ruby `eval()` per eseguire dinamicamente una stringa fornita dall'attributo `resource_handler.engine_name` in `Alchemy::ResourcesHelper#resource_url_proxy`. La vulnerabilità esiste in `app/helpers/alchemy/resources_helper.rb` alla riga 28. Il codice bypassa esplicitamente il linting di sicurezza con `# rubocop:disable Security/Eval`, indicando che l'uso di una funzione pericolosa era noto ma non adeguatamente mitigato. Poiché `engine_name` proviene da definizioni di moduli che possono essere influenzate da configurazioni amministrative, consente a un utente malintenzionato autenticato di evadere dalla sandbox Ruby ed eseguire comandi di sistema arbitrari sul sistema operativo host. Le versioni 7.4.12 e 8.0.3 risolvono il problema sostituendo `eval()` con `send()`.
Fonti
1Proof-of-concept exploit per CVE-2026-23885, una RCE autenticata in AlchemyCMS tramite iniezione eval(), con analisi tecnica e indicazioni di remediation.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.