PT-2026-38297 · Scramble · Scramble
CVE-2026-44262
·
Publicado
2026-04-28
·
Atualizado
2026-08-03
CVSS v2.0
9.7
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
Scramble versões 0.13.2 through 0.13.21
Description
Existe um problema na forma como o software gerencia a geração de código. Quando os endpoints de documentação estão publicamente acessíveis e as regras de validação fazem referência a entradas controladas pelo usuário, os dados fornecidos na requisição podem ser avaliados durante o processo de geração de documentação. Isso pode permitir que um invasor remoto execute código PHP arbitrário no contexto da aplicação. Os endpoints afetados incluem
/docs/api e /docs/api.json.Recommendations
Atualizar para a versão 0.13.22.
Restringir o acesso aos endpoints
/docs/api e /docs/api.json.
Evitar o uso de variáveis controladas pelo usuário dentro de expressões de regras de validação.
Desativar os endpoints de documentação em ambientes de produção, caso não sejam necessários.Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scramble