CVE-2026-54088
File Browser: Injeção de Comando via Substituição de Shell no Hook de Autenticação (RCE Pré-Autenticação)
- Publicado
- 25 de jun. de 2026
- Atualizado
- 25 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 53,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
File Browser é uma interface de gerenciamento de arquivos para enviar, excluir, visualizar, renomear e editar arquivos em um diretório especificado. Antes da versão 2.63.6, o recurso Hook Authentication do File Browser permite que administradores deleguem a verificação de login a um comando shell externo. As credenciais fornecidas pelo usuário (nome de usuário e senha) são interpoladas nessa string de comando usando os.Expand sem sanitização. Um atacante remoto não autenticado pode injetar metacaracteres de shell no campo de nome de usuário ou senha na tela de login, fazendo com que o servidor execute comandos arbitrários do sistema operacional antes que qualquer autenticação ocorra. Esta é uma RCE crítica de pré-autenticação. Esta vulnerabilidade é corrigida na versão 2.63.6.
Fontes
1Exploit de prova de conceito para CVE-2026-54088, uma injeção de comando no sistema operacional pré-autenticação no File Browser <=2.63.5. Demonstra injeção de shell via Hook Authentication para alcançar execução remota de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.