CVE-2026-27884
NetExec уязвим к произвольной записи файлов через обход пути в модуле spider_plus
- Опубликовано
- 26 февр. 2026 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 30 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 26,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NetExec — это инструмент для выполнения сетевых операций. До версии 1.5.1 модуль spider_plus некорректно создаёт путь к выходному файлу и папке при сохранении файлов из SMB-ресурсов. Он не учитывает, что в Linux SMB-ресурсах могут содержаться символы обхода пути, такие как `../`. Злоумышленник может создать имя файла в SMB-ресурсе, содержащее эти символы, что при обходе и загрузке spider_plus может привести к записи или перезаписи произвольных файлов. Проблема исправлена в v1.5.1. В качестве обходного решения не запускайте spider_plus с параметром DOWNLOAD=true против целевых систем.
Источники
1Proof-of-concept эксплойт для CVE-2026-27884, демонстрирующий уязвимость и потенциальное воздействие.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.