PT-2026-71486 · Unknown · Weberpmesv2

CVE-2026-49827

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WebErpMesv2 versões anteriores a 1.20
Descrição O WebErpMesv2 permite que usuários registrados enviem arquivos PHP arbitrários através do parâmetro scan file na seção de Despesas de RH, resultando em Execução Remota de Código (RCE). Isso é agravado pelo registro aberto e por uma falha no middleware de função onde a função CheckUserRole() ignora silenciosamente a RouteNotFoundException, permitindo efetivamente RCE não autenticado em instalações padrão.
Recomendações Aplique a correção fornecida no commit 5c54862fa044b363fd2be03d586750e81afd6818. Restrinja o acesso ao parâmetro scan file na seção de Despesas de RH para minimizar o risco de exploração.

Exploit

Correção

RCE

Unrestricted File Upload

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49827
GHSA-CHHQ-7P67-2FF9

Produtos afetados

Weberpmesv2