PT-2026-52633 · Unknown · Fossbilling

·

CVE-2026-43920

·

Publicado

2026-06-25

·

Atualizado

2026-06-26

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões 0.5.4 through 0.7.2
Description O endpoint /run-patcher está acessível sem autenticação, permitindo que usuários remotos acionem operações de manutenção privilegiadas. Essas operações incluem migrações de configuração, alterações no esquema do banco de dados (como instruções ALTER TABLE, DROP TABLE e UPDATE), mutações de sistema de arquivos (exclusões e renomeações) e limpeza de cache. O endpoint carece de autenticação de administrador, validação CSRF e requisitos de contexto CLI. Um invasor pode acionar essas rotinas por meio de uma requisição HTTP GET para o endpoint /run-patcher, o que pode levar a ataques de negação de serviço, invalidação de sessão ou a um estado inconsistente do banco de dados devido a requisições repetidas ou simultâneas.

Exploit

Correção

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43920
GHSA-PRX6-M547-RFMG

Produtos afetados

Fossbilling