PT-2026-96833 · Nuclei · Nuclei
CVE-2026-76802
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
4.7
Média
| Vetor | AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nuclei versões 3.0.0 até 3.9.9
Description
O ramo de carregamento de templates DAST não aplica a verificação de assinatura de templates de código não assinados antes de aceitar um template que contenha tanto um bloco
fuzzing: quanto um bloco code: não assinado. Quando a flag -dast está habilitada, um template multiprotocolo não confiável pode inserir uma solicitação de código não assinada na fila de execução, permitindo a execução de comandos de shell arbitrários. Isso ignora a exigência de assinatura criptográfica e a flag -code normalmente necessária para templates do protocolo code:. O problema afeta varreduras DAST via CLI e integrações de SDK que habilitam o DAST ao aceitar templates fornecidos por atacantes.Recommendations
Atualize o Nuclei para a versão 3.10.0.
Evite executar varreduras DAST com templates não confiáveis.
Não utilize a flag
-dast com templates de fontes não verificadas.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclei