PT-2026-44501 · Unknown · Fossbilling

·

CVE-2026-28496

·

Publicado

2026-05-26

·

Atualizado

2026-07-17

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Description Um problema de Server-Side Template Injection (SSTI) existe no sistema de renderização de templates. Administradores com acesso a recursos que renderizam templates Twig — como templates de e-mail, campanhas de e-mail em massa, adaptadores de pagamento personalizados e o endpoint de API string render — podem injetar expressões Twig arbitrárias. Isso ocorre porque os templates Twig são renderizados sem um sandbox, concedendo acesso ao ambiente Twig completo, ao contexto da API e ao container de injeção de dependência da aplicação, o que pode levar à divulgação de informações e execução remota de código. A exploração no mundo real foi observada em campanhas direcionadas.
Recommendations Atualizar para a versão 0.8.0. Auditar templates de e-mail existentes em busca de expressões Twig suspeitas. Rotacionar todos os tokens de API de administradores e clientes. Bloquear o acesso externo ao endpoint /api/system/* no proxy reverso ou WAF.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28496
GHSA-57MV-JM88-66JC
GHSA-78X5-C8GW-8279

Produtos afetados

Fossbilling