PT-2026-65518 · Unknown · Camaleon Cms

·

CVE-2026-66748

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Camaleon CMS versões 2.1.1 through 2.9.1
Description Um problema de execução remota de código autenticado existe onde usuários com permissões de gerenciamento de custom fields podem executar código Ruby arbitrário. Isso ocorre quando uma expressão maliciosa é fornecida através do tipo de campo personalizado select eval. Um invasor pode armazenar uma expressão Ruby controlada no parâmetro command das opções do campo, que é então avaliada via função instance eval() dentro de uma view ERB durante a renderização de uma página de edição de postagem. Isso permite a execução de código no servidor com os privilégios do processo do servidor web.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66748

Produtos afetados

Camaleon Cms