PT-2026-5651 · H2O-3 · H2O-3

CVE-2024-5986

·

Publicado

2026-02-02

·

Atualizado

2026-06-29

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas h2o-3 versão 3.46.0.1
Descrição Existe uma falha no h2o-3 que permite a atacantes remotos escrever dados arbitrários em qualquer arquivo no servidor. O problema ocorre devido à exploração do endpoint da API /3/Parse para injetar dados controlados pelo atacante como o cabeçalho de um arquivo vazio, que é então exportado usando o endpoint da API /3/Frames/framename/export. A exploração bem-sucedida pode levar à execução remota de código e acesso completo ao sistema, incluindo a capacidade de sobrescrever arquivos críticos, como chaves SSH privadas ou arquivos de script. Os parâmetros vulneráveis não são mencionados explicitamente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5986
GHSA-WJ3H-WX8G-X699
PYSEC-2026-353

Produtos afetados

H2O-3