PT-2026-67435 · Git+1 · Openemr

·

CVE-2026-39932

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores a 8.2.1
Description Um problema de execução remota de código existe no componente de árvore de categorias de documentos localizado em library/classes/Tree.class.php. Administradores autenticados podem executar comandos arbitrários do sistema operacional injetando payloads PHP na tabela de categorias do banco de dados. Isso é feito encadeando a execução de SQL arbitrário para alterar o tipo da coluna id para VARCHAR e inserir um payload malicioso. O payload é subsequentemente executado via uma função eval() não sanitizada sempre que qualquer página instancia CategoryTree, incluindo páginas acessíveis a usuários não autenticados ou com baixos privilégios, resultando na execução de comandos com os privilégios do usuário do servidor web.
Recommendations Atualize para a versão 8.2.1 ou posterior.

Exploit

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39932

Produtos afetados

Openemr