PT-2026-107335 · Adm · Adm

·

CVE-2026-105324

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ADM versões 4.1.0 through 4.3.3.RWC1 ADM versões 5.0.0 through 5.1.4.RL21
Description Uma falha de injeção de cabeçalho HTTP no endpoint 'start-page-loader.cgi' permite que um invasor remoto não autenticado leia arquivos arbitrários no sistema host. Ao enviar uma requisição HTTP manipulada com cabeçalhos injetados através do parâmetro state, o invasor pode utilizar o mecanismo X-Sendfile do servidor web para recuperar arquivos sensíveis. O X-Sendfile é um recurso que permite que uma aplicação web instrua o servidor web a servir um arquivo específico do disco em vez de a aplicação gerar o conteúdo.
Recommendations Atualize as versões do ADM 4.1.0 through 4.3.3.RWC1 para uma versão mais recente. Atualize as versões do ADM 5.0.0 through 5.1.4.RL21 para uma versão mais recente. Restrinja o acesso ao endpoint 'start-page-loader.cgi' para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105324

Produtos afetados

Adm