PT-2026-47063 · Dbgate+2 · Dbgate+1

CVE-2026-47670

·

Publicado

2026-06-05

·

Atualizado

2026-07-24

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas DbGate versões anteriores a 7.1.9
Description DbGate é um gerenciador de banco de dados multiplataforma. Usuários autenticados com credenciais válidas podem obter Execução Remota de Código (RCE) e executar comandos arbitrários do sistema operacional como root. Isso é possível devido à interpolação não sanitizada do parâmetro functionName em um modelo de script JavaScript gerado dinamicamente no endpoint /runners/load-reader. Um invasor pode injetar um caractere de nova linha na variável functionName para romper a expressão do modelo e executar código arbitrário. Uma mitigação anterior que definia require = null é contornada usando a palavra-chave de linguagem import() dinâmica, que não pode ser anulada. Isso permite que o invasor importe o módulo child process e execute comandos do sistema.
Recommendations Atualize para a versão 7.1.9. Como medida paliativa temporária, restrinja o acesso ao endpoint /runners/load-reader para minimizar o risco de exploração.

Exploit

Correção

RCE

Command Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47670
GHSA-WM5R-5QP3-5VXF

Produtos afetados

Dbgate
Dbgate-Api