PT-2026-48442 · Roxy-Wi · Roxy-Wi

CVE-2026-45564

·

Publicado

2026-06-10

·

Atualizado

2026-06-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Roxy-WI versões anteriores a 8.2.6.5
Descrição Um usuário autenticado com função 3 ou inferior pode executar comandos arbitrários através de um sumidouro de injeção de comando em bin/sh -c. O problema ocorre porque o parâmetro configver no endpoint '/config/versions////save' é interpolado diretamente em um caminho usado pela função os.system() para executar o dos2unix, sem ser processado pelo EscapedString.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45564
GHSA-W42X-3V8J-CMG2

Produtos afetados

Roxy-Wi