PT-2026-21375 · Oneuptime · Oneuptime

·

CVE-2026-27574

·

Publicado

2026-02-21

·

Atualizado

2026-03-09

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 9.5.13 e anteriores do OneUptime
Descrição O OneUptime é uma solução para monitoramento e gerenciamento de serviços online. O recurso de monitoramento JavaScript personalizado utiliza o módulo node:vm do Node.js, que é explicitamente documentado como não sendo um mecanismo de segurança, para executar código fornecido pelo usuário. Isso permite uma fuga trivial do sandbox com uma única linha de código, concedendo acesso total ao processo subjacente. O probe opera com rede do host e contém credenciais sensíveis do cluster, incluindo ONEUPTIME SECRET, DATABASE PASSWORD, REDIS PASSWORD e CLICKHOUSE PASSWORD, em suas variáveis de ambiente. A criação de monitor é acessível ao papel mais baixo (ProjectMember) com registro aberto habilitado por padrão, permitindo que qualquer usuário anônimo possa potencialmente comprometer totalmente o cluster em aproximadamente 30 segundos.
Recomendações Atualize para a versão 10.0.5 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27574
GHSA-V264-XQH4-9XMM

Produtos afetados

Oneuptime