PT-2026-96164 · Ajenti · Ajenti

CVE-2026-79920

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ajenti versões anteriores a 2.2.16
Descrição Usuários autenticados podem acessar o endpoint '/api/core/tasks/start' para enfileirar as funções InstallPlugin, UnInstallPlugin ou UpgradeAll de 'plugins/plugins/tasks.py' sem a necessidade de autorização de gerenciamento de plugins. As funções InstallPlugin e UnInstallPlugin criam uma especificação de pacote pip utilizando os campos name e version não validados. Como o worker de tarefas executa o pip com privilégios de root, um usuário com baixos privilégios pode manipular a instalação de pacotes para executar código arbitrário como root, resultando no comprometimento total do host.
Recomendações Atualize o Ajenti para a versão 2.2.16.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79920
GHSA-J8XF-5FW2-F99Q

Produtos afetados

Ajenti