PT-2026-22390 · Unknown · Group-Office

·

CVE-2026-27947

·

Publicado

2026-02-27

·

Atualizado

2026-02-28

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Group-Office versões anteriores a 26.0.9 Group-Office versões anteriores a 25.0.87 Group-Office versões anteriores a 6.8.154
Descrição O Group-Office é uma ferramenta de gestão de relacionamento com o cliente e groupware. Versões anteriores a 26.0.9, 25.0.87 e 6.8.154 contêm uma falha que permite a execução remota de código autenticada por meio do processamento de anexos TNEF. O problema ocorre porque o software extrai arquivos de winmail.dat, que são controlados por um atacante. O comando zip é então invocado com um curinga de shell (*), permitindo que atacantes manipulem nomes de arquivos para executar comandos arbitrários.
Recomendações Atualize o Group-Office para a versão 26.0.9. Atualize o Group-Office para a versão 25.0.87. Atualize o Group-Office para a versão 6.8.154.

Exploit

Correção

RCE

Argument Injection

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27947
GHSA-2RWH-9QP7-F92X

Produtos afetados

Group-Office