PT-2026-43683 · Unknown · Dbgate-Serve
CVE-2026-47668
·
Publicado
2026-05-27
·
Atualizado
2026-07-24
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DbGate versões anteriores a 7.1.9
Descrição
O DbGate contém uma falha que permite a execução remota de código via injeção de código. O problema reside no executor de scripts JSON, especificamente nos comandos
assign. Um invasor pode injetar código malicioso através dos parâmetros functionName e variableName no endpoint POST /runners/start, ou através do parâmetro functionName no endpoint POST /runners/load-reader. A aplicação interpola esses valores diretamente no código-fonte JavaScript gerado dinamicamente via concatenação de strings, que é então executado em um processo filho do Node.js bifurcado. Em implantações padrão onde a autenticação está desativada, isso pode levar ao comprometimento total do sistema sem a necessidade de autenticação.Recomendações
Atualize o DbGate para a versão 7.1.9.
Como medida paliativa temporária, restrinja o acesso aos endpoints
POST /runners/start e POST /runners/load-reader.
Evite usar os parâmetros functionName e variableName em comandos de script JSON até que a atualização seja aplicada.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dbgate-Serve