CVE-2026-28286
ZimaOS: Creazione non autorizzata di file/cartelle in directory di sistema riservate tramite API
- Pubblicato
- 2 mar 2026
- Aggiornato
- 3 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 34,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# ZimaOS ZimaOS è un fork di CasaOS, un sistema operativo per dispositivi Zima e sistemi x86-64 con UEFI. Nella versione 1.5.2-beta3, l'applicazione applica restrizioni nel frontend/UI per impedire agli utenti di creare file o cartelle nei percorsi interni del sistema operativo. Tuttavia, quando si interagisce direttamente con l'API, le restrizioni possono essere aggirate. Inviando una richiesta appositamente predisposta che prende di mira percorsi come /etc, /usr o altre directory di sistema sensibili, l'API crea con successo file o directory in posizioni in cui gli utenti normali non dovrebbero avere alcun permesso di scrittura. Ciò indica che l'API non valida correttamente il percorso di destinazione, consentendo operazioni non autorizzate su directory critiche del sistema. Non è disponibile pubblicamente alcuna patch nota.
Fonti
1PoC e toolkit di verifica per CVE-2026-28286, una vulnerabilità di scrittura arbitraria di file in ZimaOS, che sfrutta una configurazione errata dell'API per scrivere file al di fuori delle directory previste.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.