PT-2026-21455 · Dromara · Dromara Ujcms

·

CVE-2026-2954

·

Publicado

2026-02-22

·

Atualizado

2026-02-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dromara UJCMS versão 10.0.2
Descrição Existe uma vulnerabilidade no Dromara UJCMS versão 10.0.2 no componente ImportDataController. Especificamente, a função importChanel, localizada no arquivo /api/backend/ext/import-data/import-channel, é suscetível a injeção devido à manipulação dos argumentos driverClassName e url. Este problema pode ser explorado remotamente. Os detalhes da exploração foram divulgados publicamente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Neutralization

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2954

Produtos afetados

Dromara Ujcms