PT-2026-43683 · Unknown · Dbgate-Serve

CVE-2026-47668

·

Publicado

2026-05-27

·

Atualizado

2026-07-24

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DbGate versões anteriores a 7.1.9
Descrição O DbGate contém uma falha que permite a execução remota de código via injeção de código. O problema reside no executor de scripts JSON, especificamente nos comandos assign. Um invasor pode injetar código malicioso através dos parâmetros functionName e variableName no endpoint POST /runners/start, ou através do parâmetro functionName no endpoint POST /runners/load-reader. A aplicação interpola esses valores diretamente no código-fonte JavaScript gerado dinamicamente via concatenação de strings, que é então executado em um processo filho do Node.js bifurcado. Em implantações padrão onde a autenticação está desativada, isso pode levar ao comprometimento total do sistema sem a necessidade de autenticação.
Recomendações Atualize o DbGate para a versão 7.1.9. Como medida paliativa temporária, restrinja o acesso aos endpoints POST /runners/start e POST /runners/load-reader. Evite usar os parâmetros functionName e variableName em comandos de script JSON até que a atualização seja aplicada.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47668
GHSA-8V3Q-9VMX-36VC

Produtos afetados

Dbgate-Serve