Zhongbangkeji · Crmeb · CVE-2026-85040
**Nome do Software Vulnerável e Versões Afetadas**
ZhongBangKeJi CRMEB versões anteriores a 6.0.0
**Description**
Uma falha de injeção de comando de SO existe no recurso Custom Scheduled Task. O problema ocorre quando a função `eval()` no endpoint '/adminapi/system/crontab/save' processa a variável `customCode`. Isso permite que um invasor remoto execute comandos arbitrários do sistema operacional. Embora o fornecedor descreva isso como um comportamento exclusivo de depuração, a blacklist `isSafePhpCode` não impede efetivamente a execução remota de código (RCE), que é a capacidade de executar código arbitrário em uma máquina remota.
**Recommendations**
Atualize para uma versão posterior a 6.0.0.
Restrinja o acesso ao endpoint '/adminapi/system/crontab/save' para minimizar o risco de exploração.