PT-2026-40434 · Unknown · Wing Ftp Server
Publicado
2026-05-12
·
Atualizado
2026-05-30
·
CVE-2026-44403
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wing FTP Server versão 8.1.2
Descrição
Um problema de execução remota de código autenticado existe no mecanismo de serialização de sessão. Administradores autenticados podem injetar código Lua arbitrário através do campo
mydirectory do administrador do domínio. Isso ocorre porque os valores da sessão são serializados de forma insegura em código-fonte Lua sem a devida neutralização dos delimitadores de fechamento, levando à execução do código injetado quando a sessão envenenada é carregada via função loadfile().Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wing Ftp Server