CVE-2026-27180
MajorDoMo Supply Chain Remote Code Execution via Update URL Poisoning
- Publicado
- 18 de fev. de 2026
- Atualizado
- 23 de jun. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 63,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MajorDoMo (também conhecido como Major Domestic Module) é vulnerável à execução remota de código não autenticada por meio de comprometimento da cadeia de suprimentos via envenenamento da URL de atualização. O módulo saverestore expõe seu método admin() através do endpoint /objects/?module=saverestore sem autenticação, pois usa gr('mode') (que lê diretamente de $_REQUEST) em vez do $this->mode do framework. Um atacante pode envenenar a URL de atualização do sistema por meio do manipulador de modo auto_update_settings e, em seguida, acionar o manipulador force_update para iniciar a cadeia de atualização. O método autoUpdateSystem() busca um feed Atom da URL controlada pelo atacante com validação trivial, baixa um tarball via curl com verificação TLS desabilitada (CURLOPT_SSL_VERIFYPEER definido como FALSE), extrai-o usando exec('tar xzvf ...') e copia todos os arquivos extraídos para a raiz do documento usando copyTree(). Isso permite que um atacante implante arquivos PHP arbitrários, incluindo webshells, na raiz da web com duas solicitações GET.
Fontes
1Prova de conceito de exploit para CVE-2026-27180, uma RCE não autenticada no MajorDoMo via envenenamento de URL de atualização, entregando um webshell na raiz da web.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.