PT-2026-46298 · Seagull · Bartender

·

CVE-2026-25551

·

Publicado

2026-06-04

·

Atualizado

2026-06-04

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Seagull Software BarTender versões 2021 R1 through 12.0.1
Description Ocorre uma desserialização insegura no endpoint .NET Remoting DataServiceSingleton, que está vinculado ao localhost na porta TCP 7375 via BtSystem.Service.exe. O endpoint está configurado com BinaryServerFormatterSinkProvider e TypeFilterLevel definido como Full. Isso permite que um invasor local com baixos privilégios envie payloads BinaryFormatter para o endpoint para alcançar a execução de código como NT AUTHORITYSYSTEM, resultando em escalonamento de privilégios.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

LPE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25551

Produtos afetados

Bartender