PT-2026-31607 · Git+1 · Fuel Cms
CVE-2026-30461
·
Publicado
2026-04-09
·
Atualizado
2026-04-16
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
Daylight Studio FuelCMS versão 1.5.2
Description
Um problema de execução remota de código autenticado existe quando o modo de desenvolvimento está habilitado, o git via SSH está ativo e um diretório
.git válido está presente na raiz. A falta de controle de acesso implementado na função add git submodule() dentro do endpoint '/controllers/Installer.php' permite que um usuário autenticado clone um repositório arbitrário, como um shell PHP, no diretório de módulos e o execute através do navegador.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fuel Cms