CVE-2026-22241
Open eClass apresenta Upload Irrestrito de Arquivos que permite Execução Remota de Código (RCE)
- Publicado
- 8 de jan. de 2026
- Atualizado
- 23 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de abr. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 88,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A plataforma Open eClass (anteriormente conhecida como GUnet eClass) é um sistema completo de gerenciamento de cursos. Antes da versão 4.2, uma vulnerabilidade de upload arbitrário de arquivos na funcionalidade de importação de temas permite que um atacante com privilégios administrativos envie arquivos arbitrários para o sistema de arquivos do servidor. A principal causa do problema é a ausência de validação ou sanitização dos arquivos presentes dentro do arquivo zip. Isso leva à execução remota de código no servidor web. A versão 4.2 corrige o problema.
Fontes
5- CVE-2026-22241Pesquisa
CVE-2026-22241
- CVE-2026-22241Exploit
Exploit automatizado para CVE-2026-22241, uma vulnerabilidade de upload de arquivos sem restrições no Open eClass, permitindo execução remota de código por meio de um webshell com limpeza automática.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.