PT-2026-53260 · Unknown · Szafirhost

·

CVE-2026-13165

·

Publicado

2026-06-29

·

Atualizado

2026-06-30

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas SzafirHost versões anteriores a 1.2.2
Description O SzafirHost está suscetível à execução remota de código devido a uma discrepância entre a forma como verifica e extrai arquivos de bibliotecas nativas. O software utiliza um analisador JarFile para verificar o arquivo lendo o Diretório Central, mas emprega um analisador JarInputStream para extrair bibliotecas lendo sequencialmente a partir dos cabeçalhos de arquivos locais. Um invasor pode injetar uma DLL, SO ou DYLIB maliciosa como uma entrada de cabeçalho de arquivo local entre a última entrada legítima e o Diretório Central. Como essa entrada injetada não está presente no Diretório Central, o verificador de assinatura aceita o arquivo como válido, enquanto o extrator grava a biblioteca maliciosa no diretório temporário nativo sem a verificação de hash.
Recommendations Atualize o SzafirHost para a versão 1.2.2.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13165

Produtos afetados

Szafirhost