PT-2026-43355 · Unknown · Fastnetmon Community Edition

CVE-2026-48695

·

Publicado

2026-05-26

·

Atualizado

2026-05-27

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas FastNetMon Community Edition versões anteriores a 1.2.10
Description Um problema de injeção de comando de SO existe no plugin de integração de roteador MikroTik. A função log() em src/mikrotik plugin/fastnetmon mikrotik.php constrói comandos de shell concatenando o parâmetro $msg diretamente em chamadas exec(). Como a variável $msg contém dados não sanitizados de argumentos de linha de comando, um invasor capaz de influenciar os valores de argv[] pode injetar e executar comandos de shell arbitrários.
Recommendations Atualize o FastNetMon Community Edition para a versião 1.2.10 ou posterior. Substitua a função exec() por file put contents() ou implemente escapeshellarg() para sanitizar o parâmetro $msg.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48695

Produtos afetados

Fastnetmon Community Edition