CVE-2026-27180
MajorDoMo Supply Chain Remote Code Execution tramite avvelenamento dell'URL di aggiornamento
- Pubblicato
- 18 feb 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 63,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MajorDoMo (noto anche come Major Domestic Module) è vulnerabile all'esecuzione remota di codice non autenticata tramite compromissione della supply chain mediante avvelenamento dell'URL di aggiornamento. Il modulo saverestore espone il suo metodo admin() attraverso l'endpoint /objects/?module=saverestore senza autenticazione perché utilizza gr('mode') (che legge direttamente da $_REQUEST) invece del $this->mode del framework. Un attaccante può avvelenare l'URL di aggiornamento del sistema tramite il gestore della modalità auto_update_settings, quindi attivare il gestore force_update per avviare la catena di aggiornamento. Il metodo autoUpdateSystem() recupera un feed Atom dall'URL controllato dall'attaccante con una validazione banale, scarica un tarball tramite curl con la verifica TLS disabilitata (CURLOPT_SSL_VERIFYPEER impostato su FALSE), lo estrae utilizzando exec('tar xzvf ...') e copia tutti i file estratti nella root del documento utilizzando copyTree(). Ciò consente a un attaccante di distribuire file PHP arbitrari, inclusi webshell, nella webroot con due richieste GET.
Fonti
1Proof-of-concept exploit per CVE-2026-27180, una RCE non autenticata in MajorDoMo tramite avvelenamento dell'URL di aggiornamento, che consegna una webshell nella root web.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.