PT-2026-95962 · Redcap · Redcap

·

CVE-2026-90817

·

Publicado

2026-09-20

·

Atualizado

2026-10-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas REDCap versões 13.3.0 até 16.0.48 REDCap versões 17.0.0 até 17.3.9 REDCap versões 17.4.0 até 17.4.3
Description Uma falha de execução remota de código não autenticada existe no roteamento de passthrough de pesquisa e na lógica de processamento de Importação de Dados. Um agente malicioso pode manipular requisições HTTP para acessar uma rota de controlador não pretendida a partir de um contexto de pesquisa pública e fornecer um parâmetro de caminho de arquivo/fluxo (file-path/stream) manipulado durante a manipulação da importação. A exploração bem-sucedida permite a execução de código arbitrário no servidor. Este ataque não requer autenticação, mas exige o conhecimento de um hash de pesquisa pública válido.
Recommendations Atualize para a versão 16.0.49, 17.3.10 ou 17.4.4.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90817

Produtos afetados

Redcap