PT-2026-56242 · Serena · Serena

·

CVE-2026-49471

·

Publicado

2026-07-07

·

Atualizado

2026-07-20

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Serena versões anteriores a 1.5.2
Descrição O painel web integrado expõe uma API Flask não autenticada em uma porta fixa e previsível. Esta API carece de autenticação, proteção contra Cross-Site Request Forgery (CSRF) e validação do cabeçalho Host. Um ataque de DNS rebinding—uma técnica que ignora a Same-Origin Policy ao alterar o endereço IP associado a um nome de domínio—permite que uma página web maliciosa acesse esta API por meio de um navegador. Isso permite que um invasor escreva conteúdo arbitrário no armazenamento de memória persistente do agente. Quando combinado com a função execute shell command() usando shell=True, essa sequência permite a execução remota de código caso um usuário visite uma página web maliciosa enquanto o software estiver em execução.
Recomendações Atualize para a versão 1.5.2.

Exploit

Correção

RCE

CSRF

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49471
GHSA-37H2-6P4F-MP3Q
PYSEC-2026-3061

Produtos afetados

Serena