Unknown · Camaleon Cms · CVE-2026-66748
**Nome do Software Vulnerável e Versões Afetadas**
Camaleon CMS versões 2.1.1 through 2.9.1
**Description**
Um problema de execução remota de código autenticado existe onde usuários com permissões de gerenciamento de `custom fields` podem executar código Ruby arbitrário. Isso ocorre quando uma expressão maliciosa é fornecida através do tipo de campo personalizado `select eval`. Um invasor pode armazenar uma expressão Ruby controlada no parâmetro `command` das opções do campo, que é então avaliada via função `instance eval()` dentro de uma view ERB durante a renderização de uma página de edição de postagem. Isso permite a execução de código no servidor com os privilégios do processo do servidor web.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.