CVE-2026-44403
Wing FTP Server < 8.1.3 Execução Remota de Código Autenticada via Serialização de Sessão
- Publicado
- 12 de mai. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 29 de mai. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 84,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Wing FTP Server antes da versão 8.1.3 contém uma vulnerabilidade autenticada de execução remota de código no mecanismo de serialização de sessão que permite que administradores autenticados injetem código Lua arbitrário através do campo mydirectory do administrador de domínio. Os atacantes podem explorar a serialização insegura de valores de sessão em código-fonte Lua sem escape adequado dos delimitadores de fechamento, fazendo com que o código injetado seja executado quando a sessão envenenada é carregada via loadfile().
Fontes
2CVE-2026-44403-WingFTP-v8.1.2-POC-Exploit
Ünsal Furkan Harani · multiple · 29 de mai. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.