CVE-2025-58180
OctoPrint é vulnerável a ataques de RCE via nome de arquivo não sanitizado no upload de arquivos
- Publicado
- 9 de set. de 2025
- Atualizado
- 10 de set. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de fev. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 97,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OctoPrint fornece uma interface web para controlar impressoras 3D de consumo. As versões do OctoPrint até a 1.11.2 (inclusive) contêm uma vulnerabilidade que permite que um atacante autenticado carregue um arquivo com um nome de arquivo especialmente elaborado, o que permitirá a execução arbitrária de comandos se esse nome de arquivo for incluído em um comando definido em um manipulador de eventos do sistema e esse evento for acionado. Se nenhum manipulador de eventos que execute comandos do sistema com nomes de arquivo carregados como parâmetros tiver sido configurado, essa vulnerabilidade não terá impacto. A vulnerabilidade é corrigida na versão 1.11.3. Como solução alternativa, os administradores do OctoPrint que tenham manipuladores de eventos configurados que incluam qualquer tipo de espaço reservado baseado em nome de arquivo devem desativá-los definindo a propriedade `enabled` como `False` ou desmarcando a caixa de seleção "Enabled" no Event Manager baseado em GUI. Alternativamente, os administradores do OctoPrint devem definir `feature.enforceReallyUniversalFilenames` como `true` em `config.yaml` e reiniciar o OctoPrint; em seguida, revisar os uploads existentes e certificar-se de excluir quaisquer arquivos de aparência suspeita. Como sempre, recomenda-se que os administradores do OctoPrint não exponham o OctoPrint em redes hostis, como a internet pública, e verifiquem quem tem acesso à sua instância.
Fontes
2No OctoPrint versão <=1.11.2, um atacante com acesso de upload de arquivos (por exemplo, chave de API válida ou sessão) pode criar um nome de arquivo malicioso que contorna a sanitização e é posteriormente executado pelo sistema de eventos do OctoPrint, levando à execução remota de código (RCE) no host
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.