PT-2026-96164 · Ajenti · Ajenti
CVE-2026-79920
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Ajenti versões anteriores a 2.2.16
Descrição
Usuários autenticados podem acessar o endpoint '/api/core/tasks/start' para enfileirar as funções
InstallPlugin, UnInstallPlugin ou UpgradeAll de 'plugins/plugins/tasks.py' sem a necessidade de autorização de gerenciamento de plugins. As funções InstallPlugin e UnInstallPlugin criam uma especificação de pacote pip utilizando os campos name e version não validados. Como o worker de tarefas executa o pip com privilégios de root, um usuário com baixos privilégios pode manipular a instalação de pacotes para executar código arbitrário como root, resultando no comprometimento total do host.Recomendações
Atualize o Ajenti para a versão 2.2.16.
Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ajenti