PT-2026-50380 · Quanos · Schema St4

·

CVE-2026-11857

·

Publicado

2026-06-17

·

Atualizado

2026-06-17

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Quanos SCHEMA ST4 on-premises (versões afetadas não especificadas)
Descrição O Client Update Service contém um problema de escalonamento de privilégios locais causado por desserialização insegura no serviço .NET Remoting. O serviço utiliza TypeFilterLevel.Full e está vinculado a interfaces locais por meio de named pipes. Um invasor local autenticado pode se conectar ao named pipe, acessar o endpoint do .NET Remoting e enviar objetos serializados especialmente criados. Isso permite a execução de código arbitrário com privilégios NT AUTHORITYSYSTEM. Este problema requer uma sessão de usuário autenticada localmente e não pode ser explorado via rede.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

LPE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11857

Produtos afetados

Schema St4