CVE-2026-55579
Pheditor: Password predefinita hardcoded 'admin' senza cambio forzato consente la compromissione completa dell'applicazione
- Pubblicato
- 27 lug 2026
- Aggiornato
- 27 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 47,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pheditor è un editor di file e un file manager in un singolo file scritto in PHP. Dalla versione 2.0.1 fino a prima della versione 2.0.6, Pheditor include una password predefinita hardcoded admin (hash SHA-512 memorizzato in pheditor.php:11). Non esiste alcun meccanismo che imponga il cambio della password al primo accesso. Qualsiasi distribuzione che utilizzi le credenziali predefinite concede a un attaccante pieno accesso all'editor di file, al caricamento di file e alle funzionalità del terminale, consentendo lettura/scrittura arbitraria di file ed esecuzione di codice remoto. Questo problema è stato corretto nella versione 2.0.6.
Fonti
1- CVE-2026-55579Exploit
CVE-2026-55579 – RCE non autenticata in Pheditor tramite password predefinita hardcoded "admin". Exploit Python completo con upload di file ed esecuzione nel terminale. Nessuna dipendenza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.