PT-2026-38297 · Scramble · Scramble
CVE-2026-44262
·
Publicado
2026-05-06
·
Atualizado
2026-06-12
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Scramble versões 0.13.2 até 0.13.21
Descrição
Quando os endpoints de documentação estão publicamente acessíveis e as regras de validação fazem referência a entradas controladas pelo usuário, os dados fornecidos na requisição podem ser avaliados durante a geração da documentação. Isso pode levar à execução remota de código (RCE), permitindo que código PHP arbitrário seja executado no contexto da aplicação.
Recomendações
Atualizar para a versão 0.13.22.
Restringir o acesso aos endpoints "/docs/api" e "/docs/api.json".
Evitar o uso de variáveis controladas pelo usuário dentro de expressões de regras de validação.
Desativar os endpoints de documentação em ambientes de produção, caso não sejam necessários.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scramble