PT-2026-108202 · Unknown+1 · Xxl-Job-Admin+1

·

CVE-2026-107779

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dromara Skyeye versões anteriores ao commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321
Description Um problema de falta de autenticação existe nos endpoints do JobInfoController do xxl-job-admin integrado, anotados com @PermissionLimit(limit = false). Atacantes não autenticados podem enviar requisições para o endpoint /jobinfo/addAndStart fornecendo glueSource controlado pelo atacante para jobs GLUE SHELL, GLUE PYTHON ou GLUE POWERSHELL. Isso permite a execução remota de código no host executor, bem como a capacidade de interromper e excluir jobs.
Recommendations Atualize o Dromara Skyeye para uma versão que inclua o commit 003549ae5615bd114ba5bb8ddf6a8e8ead97c321.

Correção

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107779

Produtos afetados

Skyeye
Xxl-Job-Admin