PT-2026-70913 · Filerun · Filerun

·

CVE-2026-14863

·

Publicado

2026-08-11

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FileRun versões anteriores a 2026.2.1
Description Atacantes autenticados podem alcançar a execução remota de código por meio de uma injeção de comando de SO. O problema ocorre quando o sistema de geração de miniaturas passa nomes de arquivos envolvidos em aspas duplas de shell diretamente para a função exec() sem a sanitização escapeshellarg(). Isso permite que nomes de arquivos contendo sequências de substituição de comando de shell, como $(PAYLOAD).mp4, ignorem o sanitizador de nomes de arquivos e sejam executados como comandos de shell quando processados pelo ffmpeg, ImageMagick, vips ou stl-thumb.
Recommendations Atualize o FileRun para uma versão posterior a 2026.2.0.

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14863

Produtos afetados

Filerun