PT-2026-38297 · Scramble · Scramble

CVE-2026-44262

·

Publicado

2026-05-06

·

Atualizado

2026-06-12

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Scramble versões 0.13.2 até 0.13.21
Descrição Quando os endpoints de documentação estão publicamente acessíveis e as regras de validação fazem referência a entradas controladas pelo usuário, os dados fornecidos na requisição podem ser avaliados durante a geração da documentação. Isso pode levar à execução remota de código (RCE), permitindo que código PHP arbitrário seja executado no contexto da aplicação.
Recomendações Atualizar para a versão 0.13.22. Restringir o acesso aos endpoints "/docs/api" e "/docs/api.json". Evitar o uso de variáveis controladas pelo usuário dentro de expressões de regras de validação. Desativar os endpoints de documentação em ambientes de produção, caso não sejam necessários.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44262
GHSA-4RM2-28VJ-FJ39

Produtos afetados

Scramble