CVE-2026-55511
Yamcs: RCE autenticado via injeção de nome de coluna no agregador-compilador StreamSQL no executeSql do Yamcs
- Publicado
- 28 de ago. de 2026
- Atualizado
- 1 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 50,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Yamcs é um framework de controle de missão. Antes das versões 5.12.8 e 5.13.2, o Yamcs permite que um usuário com SystemPrivilege.ControlArchiving crie um nome de coluna StreamSQL entre aspas duplas que é interpolado no código-fonte Java gerado por Expression.fillCode_InputDefVars e Expression.sanitizeName. Um agregado de soma chega a yamcs-core/src/main/java/org/yamcs/yarch/streamsql/CompilableAggregateExpression.java e yamcs-core/src/main/java/org/yamcs/yarch/streamsql/funct/SumExpression.java por meio de SelectExpression.compile, onde o Janino SimpleCompiler.cook compila o código injetado. O POST /api/archive/{instance}:executeSql pode, portanto, executar Java arbitrário no processo do servidor Yamcs, expondo dados de missão e credenciais e permitindo adulteração de telemetria ou negação de serviço. Este problema foi corrigido nas versões 5.12.8 e 5.13.2.
Fontes
1Execução Remota de Código (RCE) no Yamcs Mission Control System via Java Statement Injection em Identificadores com Aspas Duplas do Yarch SQLExecução Remota de Código (RCE) no Yamcs Mission Control System via Java Statement Injection em Identificadores com Aspas Duplas do Yarch SQL
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.