PT-2026-47093 · Dbgate+2 · Dbgate+1

CVE-2026-48017

·

Publicado

2026-06-05

·

Atualizado

2026-06-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DbGate versões anteriores a 7.1.9
Descrição O endpoint "POST /runners/load-reader" aceita um parâmetro functionName que é interpolado diretamente em um modelo de código JavaScript sem sanitização ou validação. Um usuário autenticado com acesso básico pode injetar código JavaScript arbitrário que é executado no servidor com privilégios totais do processo, ignorando a restrição de sandbox require=null. Isso permite que o invasor execute comandos arbitrários do sistema operacional com os privilégios do processo Node.js, leia ou escreva qualquer arquivo acessível ao processo e realize pivoteamento para bancos de dados conectados ao acessar credenciais de conexão no armazenamento. Em implantações Docker, isso pode resultar em acesso de root dentro do contêiner.
Recomendações Atualize para a versão 7.1.9 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint "POST /runners/load-reader" para minimizar o risco de exploração.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48017
GHSA-HV83-GGC4-V385

Produtos afetados

Dbgate
Dbgate-Api