CVE-2026-44403
Wing FTP Server < 8.1.3 Esecuzione remota di codice autenticata tramite serializzazione della sessione
- Pubblicato
- 12 mag 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 29 mag 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 84,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Wing FTP Server precedente alla versione 8.1.3 contiene una vulnerabilità di esecuzione remota di codice autenticata nel meccanismo di serializzazione delle sessioni che consente agli amministratori autenticati di iniettare codice Lua arbitrario tramite il campo mydirectory dell'amministratore di dominio. Gli attaccanti possono sfruttare la serializzazione non sicura dei valori di sessione in codice sorgente Lua senza un adeguato escaping dei delimitatori di chiusura, causando l'esecuzione del codice iniettato quando la sessione compromessa viene caricata tramite loadfile().
Fonti
2CVE-2026-44403-WingFTP-v8.1.2-POC-Exploit
Ünsal Furkan Harani · multiple · 29 mag 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.