CVE-2026-27174
MajorDoMo Execução Remota de Código Não Autenticada via Eval no Console de Administração
- Publicado
- 18 de fev. de 2026
- Atualizado
- 23 de jun. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 93,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MajorDoMo (também conhecido como Major Domestic Module) permite execução remota de código não autenticada por meio do recurso de console PHP do painel administrativo. Um bug na ordem de inclusão em modules/panel.class.php faz com que a execução continue após uma chamada redirect() que não possui uma instrução exit, permitindo que solicitações não autenticadas alcancem o manipulador ajax em inc_panel_ajax.php. O manipulador de console dentro desse arquivo passa a entrada fornecida pelo usuário a partir de parâmetros GET (via register_globals) diretamente para eval() sem qualquer verificação de autenticação. Um atacante pode executar código PHP arbitrário enviando uma solicitação GET especialmente criada para /admin.php com os parâmetros ajax_panel, op e command.
Fontes
1- majordomo-CVE-2026-27174-pocExploit
CVE-2026-27174 - Uma execução remota de código não autenticada através do recurso de console PHP do painel de administração
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.