PT-2026-69473 · Unknown · Crontab-Ui

·

CVE-2026-72589

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas alseambusher/crontab-ui versões anteriores a 0.4.3
Description Uma injeção de comando de SO permite que um invasor remoto não autenticado execute comandos de sistema arbitrários ao importar um arquivo de banco de dados crontab manipulado. O endpoint 'POST /import' aceita arquivos .db arbitrários e sobrescreve o banco de dados da aplicação sem validação. Especificamente, o valor do campo hook é inserido diretamente em um comando de shell pela função makeCommand() sem sanitização, resultando na execução de comandos durante o próximo ciclo de execução do cron.
Recommendations Atualize o alseambusher/crontab-ui para a versão 0.4.3 ou posterior.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72589

Produtos afetados

Crontab-Ui