PT-2026-45879 · Alf.Io · Alf.Io

Devnoscope

·

Publicado

2026-06-02

·

Atualizado

2026-06-04

·

CVE-2026-35482

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas alf.io versões anteriores a 2.0-M5-2606
Description Um administrador autenticado pode executar comandos arbitrários do sistema operacional no servidor devido a uma fuga de sandbox no mecanismo de scripts de extensão. O sistema foi projetado para executar JavaScript restrito em um ambiente Rhino isolado. No entanto, o uso de um objeto Java injetado não protegido returnClass, combinado com uma lista de bloqueio AST (Abstract Syntax Tree) incompleta, permite que a sandbox seja totalmente evitada usando reflexão Java sem disparar erros de validação.
Recommendations Atualizar para a versão 2.0-M5-2606.

Exploit

Correção

RCE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35482

Produtos afetados

Alf.Io