PT-2026-35642 · Proftpd · Proftpd

Valtteri Vuorikoski

·

Publicado

2026-04-27

·

Atualizado

2026-05-11

·

CVE-2026-42167

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ProFTPD versões anteriores a 1.3.10rc1
Descrição Uma falha no módulo mod sql permite que atacantes remotos não autenticados ignorem a autenticação e executem código arbitrário. O problema decorre da falta de proteção nas estruturas de consulta SQL, especificamente ao registrar solicitações USER usando expansões como %U. Se o backend SQL suportar a execução de comandos (por exemplo, COPY TO PROGRAM), um atacante pode usar um username manipulado para quebrar strings SQL e executar comandos no nível do sistema operacional. Estima-se que mais de 162.000 instâncias expostas à internet estejam em risco.
Recomendações Atualize para a versão 1.3.10rc1.

Exploit

Correção

RCE

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06120
CVE-2026-42167
OESA-2026-2158
OESA-2026-2159
OESA-2026-2264
OESA-2026-2266
PROFTPDCVE_2026_42167

Produtos afetados

Proftpd