CVE-2026-67920
Vulnerabilidade no Halo 2.25.4 Uma falha no Halo 2.25.4 permite que um atacante remoto execute código arbitrário por meio dos componentes...
- Publicado
- 18 de ago. de 2026
- Atualizado
- 20 de ago. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 26 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 49,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade no Halo 2.25.4 Uma falha no Halo 2.25.4 permite que um atacante remoto execute código arbitrário por meio dos componentes `run.halo.app.migration.impl.MigrationServiceImpl.restoreWorkdir()` e `org.springframework.util.FileSystemUtils.copyRecursively()`.
Fontes
2Exploit de prova de conceito para uma vulnerabilidade de escrita arbitrária de arquivos na restauração de backup do Halo CMS, permitindo RCE via substituição de JAR de plugin ou bypass de autenticação.
- halo-cve-2026-67919Exploit
RCE de 1 requisição no plugin do Halo CMS a partir de uma URL, PoC + cadeia de exploração
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.