PT-2026-109739 · Floci · Floci

·

CVE-2026-108598

·

Publicado

2026-10-10

·

Atualizado

2026-10-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Floci versões 1.1.0 até 2.1.9
Description Um problema de injeção de código existe no VtlTemplateEngine. Atacantes não autenticados podem executar comandos do sistema operacional dentro da JVM do Floci ao criar uma API REST com uma integração MOCK. Isso é alcançado através do uso de templates de mapeamento Velocity irrestritos e reflexão $util para acessar Runtime ou ProcessBuilder.
Recommendations Atualize o Floci para a versão 2.2.0 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-108598
GHSA-3P4C-WP7W-MGJX

Produtos afetados

Floci