PT-2026-35727 · Opencats · Opencats

Valentin Lobstein

+1

·

Publicado

2026-04-28

·

Atualizado

2026-06-17

·

CVE-2026-27760

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenCATS versões anteriores ao commit 3002a29
Descrição Um problema de injeção de código PHP não autenticado existe no endpoint AJAX do instalador. Isso permite que invasores executem código arbitrário injetando instruções PHP no parâmetro de ação databaseConnectivity. Ao usar uma aspa simples e um separador de instruções, um invasor pode sair do contexto de string define() no arquivo config.php. O código malicioso injetado persiste e é executado em cada carregamento de página subsequente enquanto o assistente de instalação permanecer incompleto.
Recomendações Atualize para o commit 3002a29 ou uma versão mais recente.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27760

Produtos afetados

Opencats