CVE-2026-46394
HAX CMS Vulnerabile a Iniezione di Comandi tramite Git.php
- Pubblicato
- 5 giu 2026
- Aggiornato
- 8 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 53,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
HAX CMS aiuta a gestire un universo di micrositi con backend PHP o NodeJs. Prima della versione 26.0.0, esiste una vulnerabilità di iniezione di comandi del sistema operativo nella libreria Git.php del backend PHP di HAXcms. L'applicazione costruisce stringhe di comandi shell utilizzando input non sanificati e le esegue tramite `proc_open()`. Un attaccante che può controllare i parametri passati alle operazioni Git può eseguire comandi arbitrari del sistema operativo con i privilegi del server web. Delle 17 funzioni che invocano comandi shell, solo 1 funzione (`commit()`) utilizza correttamente `escapeshellarg()`. Se combinata con un'altra vulnerabilità che consente la manipolazione della configurazione, questo problema può portare alla completa esecuzione remota di codice e al compromesso totale del sistema. La versione 26.0.0 corregge il problema.
Fonti
1PoC e writeup per CVE-2026-46394: iniezione di comandi del sistema operativo in Git.php di HAXcms (CWE-78). Solo ricerca di sicurezza autorizzata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.