PT-2026-29146 · Basercms · Basercms

·

CVE-2026-21861

·

Publicado

2026-03-31

·

Atualizado

2026-08-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas baserCMS versões anteriores a 5.2.3
Description O baserCMS contém uma falha de injeção de comando de SO em sua funcionalidade de atualização do núcleo. Um administrador autenticado pode executar comandos arbitrários do sistema operacional no servidor porque a entrada controlada pelo usuário é passada diretamente para a função exec() sem validação ou escape suficientes. Este problema de design permite a Execução Remota de Código (RCE), possibilitando a recuperação de informações do servidor, leitura ou gravação de arquivos arbitrários e acesso a dados de configuração da aplicação, como credenciais de banco de dados.
Detalhes técnicos incluem:
  • API Endpoint: /baser/admin/baser-core/plugins/get core update
  • Parâmetros Vulneráveis: php
  • Nomes de Funções: PluginsController::get core update(), PluginsService::getCoreUpdate() e exec()
Recommendations Atualize o baserCMS para a versão 5.2.3. Como medida de mitigação temporária, restrinja o acesso ao endpoint /baser/admin/baser-core/plugins/get core update para minimizar o risco de exploração.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21861
GHSA-QXMC-6F24-G86G

Produtos afetados

Basercms