CVE-2026-67599
ClearOS 7.9 Iniezione di comandi del sistema operativo tramite il parametro filter del Log Viewer
- Pubblicato
- 3 ago 2026
- Aggiornato
- 4 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 78,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ClearOS 7.9 contiene una vulnerabilità di iniezione di comandi del sistema operativo nel componente Log Viewer che consente ad attaccanti autenticati di eseguire comandi arbitrari inviando input non sanificati tramite il parametro filter, che viene interpolato direttamente in un comando shell in File.php. Gli attaccanti possono iniettare payload di sostituzione di comandi nel parametro filter per eseguire comandi arbitrari come utente webconfig e, grazie agli estesi privilegi sudo NOPASSWD concessi a tale utente per impostazione predefinita, escalare immediatamente a root.
Fonti
1- CVE-2026-67599_ClearOS_RCEExploit
Iniezione di comandi OS cieca autenticata in ClearOS
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.