CVE-2026-19681
Injeção de Comando
- Publicado
- 14 de ago. de 2026
- Atualizado
- 15 de ago. de 2026
- Atribuindo CNA
- tenable
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 94,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de injeção de comandos autenticada no Security Center relacionada ao processamento de upload de arquivos. Um atacante poderia explorar esse problema enviando um arquivo especialmente criado, potencialmente resultando na execução arbitrária de comandos no sistema operacional subjacente.
Fontes
2- POC-CVE-2026-19681Exploit
Exploit de prova de conceito para injeção de comandos autenticada no processamento de upload de arquivos, demonstrando cadeia em duas etapas via API REST com timing cego e execução de comandos baseada em callback.
- POC-CVE-2026-19679Exploit
Prova de conceito de exploit para CVE-2026-19679, uma vulnerabilidade de sanitização insuficiente de nomes de arquivo no upload de arquivo de auditoria que leva à injeção de comandos. Inclui sonda de versão diferencial e modo exec para execução remota de comandos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.