PT-2026-44820 · Mautic · Mautic

·

CVE-2026-9559

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Mautic versões 7.0.0 through 7.1.1
Description Uma falha de path traversal existe no recurso de importação de campanhas. Durante a extração de arquivos ZIP carregados, um erro de validação permite que os caminhos de arquivos saiam dos diretórios temporários designados. Um usuário autenticado com privilégios campaign:imports:create pode gravar arquivos PHP arbitrários em diretórios sensíveis do sistema, potencialmente sobrescrevendo componentes de cache ou configurações internas. Isso pode resultar em Remote Code Execution (RCE), que é a capacidade de executar comandos arbitrários em uma máquina remota, sob o contexto do usuário do servidor web.
Recommendations Atualize para a versão 7.1.2. Revogue as permissões campaign:imports:create de usuários não administradores.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9559
GHSA-6R9H-4H75-7Q4X

Produtos afetados

Mautic