PT-2026-57246 · Hestiacp · Hestiacp

·

CVE-2025-30007

·

Publicado

2026-07-10

·

Atualizado

2026-07-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas HestiaCP versões anteriores a 1.9.5
Description Uma injeção de comando de sistema operacional autenticada permite que usuários de baixo privilégio executem comandos arbitrários como root. O problema decorre de uma validação de entrada insuficiente na função is dns record format valid() combinada com a análise insegura baseada em eval na função update domain zone(). Ao injetar um caractere de aspa simples em tipos de registros DNS não validados, um invasor pode fechar prematuramente uma string de atribuição de variável e alcançar a execução total de código root no host durante a criação de um registro DNS.
Recommendations Atualize o HestiaCP para a versão 1.9.5 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-30007

Produtos afetados

Hestiacp