Volmarg · Prison Management System · CVE-2026-71905
**Nome do Software Vulnerável e Versões Afetadas**
Volmarg Personal Management System (versões afetadas não especificadas)
DrayTek VigorAP (versões afetadas não especificadas)
**Descrição**
O Volmarg Personal Management System permite que atacantes autenticados leiam arquivos arbitrários através do endpoint 'GET /public/get-file/{path}'. O parâmetro de rota `path` é passado para a função `file get contents()` sem canonicalização, que é o processo de converter um caminho para sua forma simples e padrão, permitindo a recuperação de arquivos sensíveis acessíveis ao processo de trabalho do PHP-FPM.
Modelos DrayTek VigorAP contêm uma falha de injeção de comando na função `ExportSettings()`. A filtragem insuficiente dos campos `backupkey`, `backuptype` e `realtime` permite que um atacante remoto com credenciais administrativas execute comandos arbitrários com privilégios de root.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.