PT-2026-35642 · Proftpd · Proftpd

·

CVE-2026-42167

·

Publicado

2026-04-27

·

Atualizado

2026-07-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ProFTPD versões anteriores a 1.3.10rc1
Description Uma falha no módulo mod sql ocorre devido à proteção insuficiente da estrutura da consulta SQL. Atacantes remotos podem executar código arbitrário ao fornecer um username especialmente manipulado em cenários onde as solicitações USER são registradas usando expansões como %U, desde que o backend SQL suporte comandos como COPY TO PROGRAM. Este problema também pode levar ao bypass de autenticação.
Recommendations Atualize para a versão 1.3.10rc1. Como mitigação temporária, restrinja o uso do módulo mod sql ou desative o log de solicitações USER que utilizem a expansão %U.

Exploit

Correção

LPE

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06120
CVE-2026-42167
OESA-2026-2158
OESA-2026-2159
OESA-2026-2264
OESA-2026-2266
OESA-2026-2760
OPENSUSE-SU-2026:11352-1
PROFTPDCVE_2026_42167

Produtos afetados

Proftpd