PT-2026-44076 · Pi.Alert · Pi.Alert

·

CVE-2026-44888

·

Publicado

2026-05-27

·

Atualizado

2026-05-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Pi.Alert versões anteriores a 2026-05-07
Description O endpoint SaveConfigFile() grava valores de configuração numéricos fornecidos pelo usuário, como SMTP PORT, diretamente no arquivo pialert.conf sem validação. Como o processo cron de segundo plano carrega o pialert.conf usando a função exec() do Python a cada 3 a 5 minutos, um invasor pode injetar código Python arbitrário para alcançar a execução remota de código (RCE) no nível do sistema operacional sem autenticação. Em instalações padrão onde PIALERT WEB PROTECTION está definido como False, não são necessárias credenciais para explorar este problema.
Recommendations Atualize para a versão lançada em 2026-05-07.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44888
GHSA-XG85-F8QW-7C5F

Produtos afetados

Pi.Alert