CVE-2026-27180
MajorDoMo: удалённое выполнение кода через отравление URL обновления в цепочке поставок
- Опубликовано
- 18 февр. 2026 г.
- Обновлено
- 23 июн. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 63,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
MajorDoMo (также известный как Major Domestic Module) уязвим для неаутентифицированного удалённого выполнения кода через компрометацию цепочки поставок путём отравления URL обновления. Модуль saverestore раскрывает свой метод admin() через конечную точку /objects/?module=saverestore без аутентификации, поскольку использует gr('mode') (который читает напрямую из $_REQUEST) вместо $this->mode фреймворка. Злоумышленник может отравить URL системного обновления через обработчик режима auto_update_settings, а затем вызвать обработчик force_update для запуска цепочки обновления. Метод autoUpdateSystem() загружает Atom-ленту с контролируемого злоумышленником URL с тривиальной проверкой, загружает tarball через curl с отключённой проверкой TLS (CURLOPT_SSL_VERIFYPEER установлен в FALSE), извлекает его с помощью exec('tar xzvf ...') и копирует все извлечённые файлы в корень документа с помощью copyTree(). Это позволяет злоумышленнику развернуть произвольные PHP-файлы, включая веб-шеллы, в веб-корне с помощью двух GET-запросов.
Источники
1Эксплойт proof-of-concept для CVE-2026-27180 — неаутентифицированное удалённое выполнение кода (RCE) в MajorDoMo через отравление URL обновления, с доставкой веб-шелла в корневой каталог веб-сервера.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.