PT-2026-94097 · Avideo · Clonesite+1

·

CVE-2026-92580

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AVideo versões 29.0 e anteriores
Descrição O plugin CloneSite contém uma falha de injeção de comando de SO armazenada. O problema ocorre em plugin/CloneSite/cloneClient.json.php, onde uma senha SSH armazenada é inserida em uma string de comando usando str replace sem a devida filtragem. Uma aspa simples na senha permite que um invasor interrompa a string delimitada e execute comandos de shell arbitrários. A senha maliciosa e uma cloneSiteURL são gravadas através do endpoint exclusivo para administradores 'objects/pluginAddDataObject.json.php'. As defesas contra Cross-Site Request Forgery (CSRF) em isUntrustedRequest() e forbidIfIsUntrustedRequest() podem ser ignoradas se a requisição parecer ser de loopback, como ocorre ao usar um proxy reverso de terminação TLS no mesmo host com $global['trustedProxies'] não configurado, ou se uma aplicação controlada por um invasor estiver co-hospedada no mesmo hostname. Além disso, cookies de sessão em HTTPS são emitidos com SameSite=None, facilitando requisições POST cross-site. Um invasor remoto não autenticado pode enganar um administrador autenticado para salvar esses valores maliciosos, que são então executados pelo crontab do sistema como o proprietário do crontab, geralmente root ou www-data.
Recomendações Como medida paliativa temporária, desative o plugin CloneSite ou remova a entrada de crontab associada para evitar a execução de comandos injetados. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92580
GHSA-G96R-PGR6-M7HH

Produtos afetados

Avideo
Clonesite