PT-2026-47093 · Dbgate+2 · Dbgate+1
CVE-2026-48017
·
Publicado
2026-06-05
·
Atualizado
2026-06-16
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DbGate versões anteriores a 7.1.9
Descrição
O endpoint "POST /runners/load-reader" aceita um parâmetro
functionName que é interpolado diretamente em um modelo de código JavaScript sem sanitização ou validação. Um usuário autenticado com acesso básico pode injetar código JavaScript arbitrário que é executado no servidor com privilégios totais do processo, ignorando a restrição de sandbox require=null. Isso permite que o invasor execute comandos arbitrários do sistema operacional com os privilégios do processo Node.js, leia ou escreva qualquer arquivo acessível ao processo e realize pivoteamento para bancos de dados conectados ao acessar credenciais de conexão no armazenamento. Em implantações Docker, isso pode resultar em acesso de root dentro do contêiner.Recomendações
Atualize para a versão 7.1.9 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint "POST /runners/load-reader" para minimizar o risco de exploração.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbgate
Dbgate-Api