CVE-2025-69516
Uma vulnerabilidade de Server-Side Template Injection (SSTI) no endpoint /reporting/templates/preview/ do Amidaware Tactical RMM, que afeta versões iguais...
- Publicado
- 29 de jan. de 2026
- Atualizado
- 29 de jan. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 81,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de Server-Side Template Injection (SSTI) no endpoint /reporting/templates/preview/ do Amidaware Tactical RMM, que afeta versões iguais ou anteriores à v1.3.1, permite que usuários com privilégios baixos e permissões de Report Viewer ou Report Manager obtenham execução remota de comandos no servidor. Isso ocorre devido à sanitização inadequada do parâmetro template_md, permitindo a injeção direta de templates Jinja2. Isso ocorre devido ao uso indevido da função generate_html(), em que o valor controlado pelo usuário é inserido em `env.from_string`, uma função que processa templates Jinja2 arbitrariamente, tornando possível um SSTI.
Fontes
2- CVE-2025-69516Exploit
Exploit Tático RMM
- CVE-2025-69516Exploit
Exploit Python automatizado para CVE-2025-69516, uma vulnerabilidade SSTI no Tactical RMM, permitindo execução remota de código com um token de sessão.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.