Unknown · Fossbilling · CVE-2026-43920
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões 0.5.4 through 0.7.2
**Description**
O endpoint `/run-patcher` está acessível sem autenticação, permitindo que usuários remotos acionem operações de manutenção privilegiadas. Essas operações incluem migrações de configuração, alterações no esquema do banco de dados (como instruções `ALTER TABLE`, `DROP TABLE` e `UPDATE`), mutações de sistema de arquivos (exclusões e renomeações) e limpeza de cache. O endpoint carece de autenticação de administrador, validação CSRF e requisitos de contexto CLI. Um invasor pode acionar essas rotinas por meio de uma requisição HTTP GET para o endpoint `/run-patcher`, o que pode levar a ataques de negação de serviço, invalidação de sessão ou a um estado inconsistente do banco de dados devido a requisições repetidas ou simultâneas.