PT-2026-66466 · Unknown · Centrestack
CVE-2026-54365
·
Publicado
2026-07-30
·
Atualizado
2026-07-31
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
CentreStack versões anteriores a 17.3
Description
Um problema de desserialização não autenticada existe no GSNamespace.dll. Isso permite que atacantes remotos criem contas de usuário locais arbitrárias no SO e criem diretórios no sistema de arquivos do servidor enviando uma string XML codificada em base64 manipulada. O ataque é executado fornecendo um parâmetro
StorageConfigure malicioso para os endpoints de API 'jsonimportuserbyupn', 'jsonimportuserbyupnex' ou 'japiimportuserbyupn'. Isso aciona a função InternalImportAdUserByUPN(), fazendo com que o GladinetCloudMonitor.exe chame a API Windows NetUserAdd usando credenciais controladas pelo atacante.Recommendations
Atualize o CentreStack para a versão 17.3 ou posterior.
Restrinja o acesso aos endpoints de API 'jsonimportuserbyupn', 'jsonimportuserbyupnex' e 'japiimportuserbyupn' para minimizar o risco de exploração.
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Centrestack