PT-2026-71367 · Upsnap · Upsnap

CVE-2026-49481

·

Publicado

2026-08-12

·

Atualizado

2026-08-13

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas UpSnap versões anteriores a 5.4.0
Description Uma falha de injeção de comando de SO existe na funcionalidade de gerenciamento de dispositivos. Isso ocorre devido à interpolação insegura de modelos de comando de shell usando os campos ip e mac. Um usuário autenticado de baixo privilégio com permissões para criar ou editar dispositivos pode inserir valores controlados nos modelos wake cmd e shutdown cmd. Esses valores são executados via /bin/sh -c no Linux ou cmd /C no Windows sem a sanitização adequada, resultando em Execução Remota de Código (RCE) no servidor hospedado.
Recommendations Atualizar para a versão 5.4.0.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49481
GHSA-6MC7-6948-W5H4

Produtos afetados

Upsnap