CVE-2026-27174
MajorDoMo Esecuzione Remota di Codice Non Autenticata tramite Eval nella Console di Amministrazione
- Pubblicato
- 18 feb 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 93,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MajorDoMo (noto anche come Major Domestic Module) consente l'esecuzione remota di codice non autenticata tramite la funzionalità console PHP del pannello di amministrazione. Un bug nell'ordine di inclusione in modules/panel.class.php fa sì che l'esecuzione continui oltre una chiamata redirect() priva di un'istruzione exit, consentendo a richieste non autenticate di raggiungere il gestore ajax in inc_panel_ajax.php. Il gestore console all'interno di quel file passa l'input fornito dall'utente dai parametri GET (tramite register_globals) direttamente a eval() senza alcun controllo di autenticazione. Un attaccante può eseguire codice PHP arbitrario inviando una richiesta GET appositamente predisposta a /admin.php con i parametri ajax_panel, op e command.
Fonti
1- majordomo-CVE-2026-27174-pocExploit
CVE-2026-27174 - Esecuzione remota di codice non autenticata tramite la funzionalità console PHP del pannello di amministrazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.