PT-2026-79008 · Atutor+1 · Atutor

·

CVE-2026-64960

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas ATutor versão 2.2.4
Description O módulo Gameme permite que usuários autenticados façam upload de arquivos de qualquer tipo e extensão sem restrições. Como os arquivos são armazenados em um local acessível via web antes da validação do conteúdo, um invasor com um course id válido (frequentemente course id=0 para o contexto global) pode fazer o upload de um script malicioso executável no servidor. A requisição desse arquivo via HTTP resulta na execução remota de código com os privilégios do usuário do processo do servidor web.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64960

Produtos afetados

Atutor