PT-2026-47063 · Dbgate+1 · Dbgate+1

CVE-2026-47670

·

Publicado

2026-06-05

·

Atualizado

2026-07-23

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas DbGate versões anteriores a 7.1.9
Description O DbGate está sujeito a execução remota de código autenticada. Usuários com credenciais válidas podem executar comandos arbitrários do sistema operacional como root, explorando um parâmetro functionName não sanitizado no endpoint '/runners/load-reader'. A aplicação interpola este parâmetro diretamente em um modelo de script JavaScript gerado dinamicamente. Ao injetar um caractere de nova linha, um invasor pode romper o modelo e executar JavaScript arbitrário. Este processo pode ignorar mitigações existentes que anulam a função require utilizando a palavra-chave de linguagem import() dinâmica para carregar o módulo child process.
Recommendations Como medida paliativa temporária, restrinja o acesso ao endpoint '/runners/load-reader' para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

RCE

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47670
GHSA-WM5R-5QP3-5VXF

Produtos afetados

Dbgate
Dbgate-Api