CVE-2026-42879
FacturaScripts: Execução Remota de Código (RCE) Autenticada via Upload de Imagem GIF em Imagens de Produtos
- Publicado
- 27 de mai. de 2026
- Atualizado
- 1 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 14,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# FacturaScripts FacturaScripts é um software de contabilidade e faturamento de código aberto. Nas versões 2025.81 e anteriores, existe uma vulnerabilidade de upload de arquivo sem restrições autenticada na funcionalidade de upload de imagens de produtos do FacturaScripts. Um atacante com credenciais válidas pode enviar um arquivo PHP disfarçado de imagem GIF (usando um cabeçalho GIF89a), contornando a validação do tipo MIME. O arquivo é armazenado com sua extensão original, incluindo extensões executáveis como .php. A vulnerabilidade existe no método addImageAction() de Core/Lib/ExtendedController/ProductImagesTrait.php.
Fontes
1- CVE-2026-42879Exploit
FacturaScripts RCE Exploit - Prova de Conceito
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.