CVE-2026-28496
FOSSBilling: L'iniezione di template lato server nel rendering dei template Twig consente la divulgazione di informazioni e l'esecuzione di codice in remoto (RCE)
- Pubblicato
- 23 giu 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 78,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FOSSBilling è un sistema gratuito e open-source di fatturazione e gestione clienti. Le versioni precedenti alla 0.8.0 presentano una vulnerabilità di Server-Side Template Injection (SSTI) nel sistema di rendering dei template. Gli amministratori con accesso alle funzionalità che eseguono il rendering dei template Twig (template email, campagne di invio massivo, adattatori di pagamento personalizzati e l'endpoint API `string_render`) possono iniettare espressioni Twig arbitrarie, portando alla divulgazione di informazioni e all'esecuzione remota di codice. La vulnerabilità esiste perché i template Twig vengono renderizzati senza sandbox, consentendo l'accesso all'intero ambiente Twig, al contesto API e al contenitore di dependency injection dell'applicazione. La versione 0.8.0 corregge il problema. Sono disponibili alcune soluzioni alternative. Controlla i template email esistenti per individuare espressioni Twig sospette, ruota tutti i token API di amministratori e clienti e/o blocca l'accesso esterno a /api/system/* tramite reverse proxy/WAF per mitigare il concatenamento con GHSA-78x5-c8gw-8279.
Fonti
2Lab basato su Docker per riprodurre e validare CVE-2026-28496, una vulnerabilità Server-Side Template Injection nel rendering Twig di FOSSBilling, con target di confronto vulnerabili e patchati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.