CVE-2026-28286
ZimaOS: Несанкционированное создание файлов/папок в ограниченных системных каталогах через API
- Опубликовано
- 2 мар. 2026 г.
- Обновлено
- 3 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 34,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
ZimaOS — это форк CasaOS, операционная система для устройств Zima и систем x86-64 с UEFI. В версии 1.5.2-beta3 приложение применяет ограничения во фронтенде/интерфейсе пользователя, чтобы предотвратить создание файлов или папок во внутренних системных путях ОС. Однако при непосредственном взаимодействии с API эти ограничения можно обойти. Отправляя специально сформированный запрос, нацеленный на такие пути, как /etc, /usr или другие чувствительные системные каталоги, API успешно создаёт файлы или каталоги в местах, куда обычные пользователи не должны иметь доступ на запись. Это указывает на то, что API не выполняет надлежащую проверку целевого пути, что позволяет выполнять несанкционированные операции с критическими системными каталогами. Общедоступного исправления на данный момент не существует.
Источники
1PoC и набор инструментов для проверки CVE-2026-28286 — уязвимости произвольной записи файлов в ZimaOS, использующей неправильную конфигурацию API для записи файлов за пределами предназначенных каталогов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.