CVE-2026-29041
Chamilo: Execução Remota de Código Autenticada via Upload de Arquivo sem Restrições
- Publicado
- 6 de mar. de 2026
- Atualizado
- 6 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 52,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Chamilo é um sistema de gestão de aprendizagem. Antes da versão 1.11.34, o Chamilo LMS é afetado por uma vulnerabilidade de execução remota de código autenticada causada pela validação inadequada de arquivos enviados. A aplicação depende exclusivamente da verificação do tipo MIME ao lidar com uploads de arquivos e não valida adequadamente as extensões dos arquivos nem impõe restrições seguras de armazenamento no lado do servidor. Como resultado, um usuário autenticado com privilégios baixos pode enviar um arquivo malicioso contendo código executável e, posteriormente, executar comandos arbitrários no servidor. Este problema foi corrigido na versão 1.11.34.
Fontes
2- CVE-2026-29041Exploit
Olá, sou o K, esta é a minha primeira CVE, que é uma vulnerabilidade de Execução Remota de Código (RCE). É o começo da minha jornada como pesquisador de segurança.
- CVE-2026-35196Exploit
Segundo CVE ainda Execução Remota de Código
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.