PT-2026-38297 · Scramble · Scramble

CVE-2026-44262

·

Publicado

2026-04-28

·

Atualizado

2026-08-03

CVSS v2.0

9.7

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Scramble versões 0.13.2 through 0.13.21
Description Existe um problema na forma como o software gerencia a geração de código. Quando os endpoints de documentação estão publicamente acessíveis e as regras de validação fazem referência a entradas controladas pelo usuário, os dados fornecidos na requisição podem ser avaliados durante o processo de geração de documentação. Isso pode permitir que um invasor remoto execute código PHP arbitrário no contexto da aplicação. Os endpoints afetados incluem /docs/api e /docs/api.json.
Recommendations Atualizar para a versão 0.13.22. Restringir o acesso aos endpoints /docs/api e /docs/api.json. Evitar o uso de variáveis controladas pelo usuário dentro de expressões de regras de validação. Desativar os endpoints de documentação em ambientes de produção, caso não sejam necessários.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10979
CVE-2026-44262
GHSA-4RM2-28VJ-FJ39

Produtos afetados

Scramble