PT-2026-47063 · Dbgate+2 · Dbgate+1
CVE-2026-47670
·
Publicado
2026-06-05
·
Atualizado
2026-07-24
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
DbGate versões anteriores a 7.1.9
Description
DbGate é um gerenciador de banco de dados multiplataforma. Usuários autenticados com credenciais válidas podem obter Execução Remota de Código (RCE) e executar comandos arbitrários do sistema operacional como root. Isso é possível devido à interpolação não sanitizada do parâmetro
functionName em um modelo de script JavaScript gerado dinamicamente no endpoint /runners/load-reader. Um invasor pode injetar um caractere de nova linha na variável functionName para romper a expressão do modelo e executar código arbitrário. Uma mitigação anterior que definia require = null é contornada usando a palavra-chave de linguagem import() dinâmica, que não pode ser anulada. Isso permite que o invasor importe o módulo child process e execute comandos do sistema.Recommendations
Atualize para a versão 7.1.9.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/runners/load-reader para minimizar o risco de exploração.Exploit
Correção
RCE
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dbgate
Dbgate-Api