PT-2026-47615 · Git+2 · Poweradmin+1

·

CVE-2026-47693

·

Publicado

2026-06-08

·

Atualizado

2026-06-25

CVSS v3.1

6.9

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Poweradmin versões anteriores a 4.2.4 Poweradmin versões anteriores a 4.3.3 Poweradmin versão 4.4.0
Description A funcionalidade de exportação de logs é suscetível a CSV Injection (Formula Injection), que ocorre quando dados controlados pelo usuário são gravados em arquivos CSV exportados sem a sanitização de caracteres gatilhos de fórmula, como =, +, - e @. Especificamente, o campo username é gravado literalmente na saída. Quando um administrador abre o arquivo CSV resultante em aplicativos de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, qualquer fórmula armazenada em um nome de usuário é executada. Isso pode facilitar ataques de phishing contra administradores ou levar à exfiltração de dados usando funções como =IMPORTXML(). O problema existe nos seguintes controladores:
  • lib/Application/Controller/ListLogUsersController.php
  • lib/Application/Controller/ListLogZonesController.php
  • lib/Application/Controller/ListLogGroupsController.php
  • lib/Application/Controller/ListLogApiController.php Além disso, avisos de depreciação do PHP podem ser emitidos no corpo da resposta HTTP, expondo caminhos de arquivos internos.
Recommendations Atualizar para a versão 4.2.4. Atualizar para a versão 4.3.3. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47693
GHSA-3H6H-67X3-CV5X

Produtos afetados

Poweradmin
Poweradmin/Poweradmin