PT-2026-29514 · Unknown · Metinfo Cms

Egidio Romano

·

Publicado

2026-02-26

·

Atualizado

2026-05-15

·

CVE-2026-29014

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas MetInfo CMS versões 7.9 a 8.1
Description Uma falha de injeção de código PHP não autenticada permite que atacantes remotos executem código arbitrário e obtenham controle total do servidor afetado ao enviar requisições manipuladas contendo código PHP malicioso. Este problema decorre de uma neutralização insuficiente de entrada no caminho de execução, especificamente no arquivo /app/system/weixin/include/class/weixinreply.class.php durante o processamento de requisições da API Weixin (WeChat). A exploração requer que o servidor não seja Windows e que o diretório /cache/weixin/ exista, o que ocorre quando o plugin oficial do WeChat está instalado e configurado. A exploração no mundo real foi observada, com um aumento significativo na atividade a partir de 1 de maio de 2026, visando principalmente aproximadamente 2.000 instâncias online na China e Hong Kong, bem como honeypots nos EUA e Singapura. Atacantes utilizaram esta falha para escalar privilégios e se mover lateralmente pelas redes.
Recommendations Atualize o MetInfo CMS versões 7.9, 8.0 e 8.1 para as versões corrigidas lançadas em 7 de abril de 2026. Como medida paliativa temporária, restrinja o acesso ao arquivo /app/system/weixin/include/class/weixinreply.class.php ou desative o plugin oficial do WeChat para remover o diretório /cache/weixin/.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07542
CVE-2026-29014

Produtos afetados

Metinfo Cms