CVE-2026-35585
File Browser presenta un'iniezione di comandi tramite Hook Runner
- Pubblicato
- 7 apr 2026
- Aggiornato
- 9 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 78,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
File Browser è un'interfaccia di gestione dei file per caricare, eliminare, visualizzare in anteprima, rinominare e modificare file all'interno di una directory specificata. Dalla versione 2.0.0 fino alla 2.33.8, il sistema di hook in File Browser — che esegue comandi di shell definiti dall'amministratore su eventi dei file quali caricamento, rinomina ed eliminazione — è vulnerabile all'iniezione di comandi del sistema operativo. La sostituzione delle variabili per valori come $FILE e $USERNAME viene eseguita tramite os.Expand senza sanitizzazione. Un attaccante con permesso di scrittura sui file può creare un nome di file malevolo contenente metacaratteri di shell, causando l'esecuzione da parte del server di comandi arbitrari del sistema operativo quando l'hook viene attivato. Ciò comporta l'esecuzione remota di codice (RCE). Questa funzionalità è stata disabilitata per impostazione predefinita per tutte le installazioni a partire dalla v2.33.8, incluse quelle esistenti.
Fonti
1Proof-of-concept exploit per CVE-2026-35585, una vulnerabilità di iniezione di comandi del sistema operativo in File Browser (versioni 2.0.0-2.33.1). Include script PoC basati su Python e browser per l'esecuzione di codice remota tramite caricamenti di file dannosi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.