Vitec · Vitec Flamingo · CVE-2026-61498
**Nome do Software Vulnerável e Versões Afetadas**
Vitec Flamingo versão 4.12.2
**Description**
Uma injeção de comando de SO não autenticada existe no endpoint 'admin/ajax/gen graphs.php'. Atacantes remotos podem executar comandos arbitrários com privilégios de root ao fornecer metacaracteres de shell através dos parâmetros HTTP GET `start`, `end`, `key` ou `format`. Isso ocorre porque o script de geração de gráficos não sanitiza a entrada antes de passá-la para comandos de shell via a função `passthru()`. A capacidade de obter privilégios de root é facilitada pelo fato de o contexto do servidor web possuir acesso sudo sem senha.
**Recommendations**
Para a versão 4.12.2, aplique a correção de segurança disponível imediatamente.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'admin/ajax/gen graphs.php' ou evite o uso dos parâmetros `start`, `end`, `key` e `format` até que a correção seja aplicada.