PT-2026-68010 · Unknown · Hashbrown Cms

·

CVE-2026-70374

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas HashBrown CMS versões anteriores a 1.4.7
Descrição Um problema de Injeção de Comando de SO existe na rotina de geração de miniaturas de upload de mídia. A função Media.generateThumbnail() em src/Server/Entity/Resource/Media.js cria um caminho de arquivo temporário usando Path.extname(filename) e o passa sem escape para um comando de shell executado via AppService.exec(). Como o filtro de MIME-type em getMIMEType() (localizado em src/Common/utilities.js) trunca extensões no primeiro caractere '?', enquanto o Path.extname() não o faz, um usuário autenticado com escopo de recurso de mídia pode ignorar as verificações de tipo de imagem. Ao usar um nome de arquivo como x.jpg?$(command), um invasor pode executar comandos de SO arbitrários no contexto do processo Node.js através do endpoint POST '/api/{project}/{environment}/media/new'.
Recomendações Atualize o HashBrown CMS para a versão 1.4.7 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint POST '/api/{project}/{environment}/media/new' para usuários que não necessitem estritamente de privilégios de upload de mídia.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70374

Produtos afetados

Hashbrown Cms