PT-2026-22390 · Unknown · Group-Office
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Group-Office versões anteriores a 26.0.9
Group-Office versões anteriores a 25.0.87
Group-Office versões anteriores a 6.8.154
Descrição
O Group-Office é uma ferramenta de gestão de relacionamento com o cliente e groupware. Versões anteriores a 26.0.9, 25.0.87 e 6.8.154 contêm uma falha que permite a execução remota de código autenticada por meio do processamento de anexos TNEF. O problema ocorre porque o software extrai arquivos de
winmail.dat, que são controlados por um atacante. O comando zip é então invocado com um curinga de shell (*), permitindo que atacantes manipulem nomes de arquivos para executar comandos arbitrários.Recomendações
Atualize o Group-Office para a versão 26.0.9.
Atualize o Group-Office para a versão 25.0.87.
Atualize o Group-Office para a versão 6.8.154.
Exploit
Correção
RCE
Argument Injection
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Group-Office