PT-2026-66466 · Unknown · Centrestack

CVE-2026-54365

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CentreStack versões anteriores a 17.3
Description Um problema de desserialização não autenticada existe no GSNamespace.dll. Isso permite que atacantes remotos criem contas de usuário locais arbitrárias no SO e criem diretórios no sistema de arquivos do servidor enviando uma string XML codificada em base64 manipulada. O ataque é executado fornecendo um parâmetro StorageConfigure malicioso para os endpoints de API 'jsonimportuserbyupn', 'jsonimportuserbyupnex' ou 'japiimportuserbyupn'. Isso aciona a função InternalImportAdUserByUPN(), fazendo com que o GladinetCloudMonitor.exe chame a API Windows NetUserAdd usando credenciais controladas pelo atacante.
Recommendations Atualize o CentreStack para a versão 17.3 ou posterior. Restrinja o acesso aos endpoints de API 'jsonimportuserbyupn', 'jsonimportuserbyupnex' e 'japiimportuserbyupn' para minimizar o risco de exploração.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54365

Produtos afetados

Centrestack