PT-2026-96920 · Softaculous · Virtualizor

·

CVE-2026-43641

·

Publicado

2026-09-22

·

Atualizado

2026-09-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Softaculous Virtualizor versões anteriores a 3.2.9 (Patch 9) Softaculous Virtualizor versão 3.0.0
Descrição Uma injeção de comando de SO existe no manipulador do módulo de faturamento. Atacantes remotos não autenticados podem ignorar a autenticação usando combinações específicas de parâmetros para executar comandos arbitrários como root. Isso é alcançado ao desserializar um campo POST billing data manipulado e injetar payloads de shell através do campo uid. A variável uid é passada sem modificações para a função proc open() via vexec(), concedendo potencialmente controle total do host e de todas as instâncias de VPS gerenciadas.
Recomendações Atualize o Softaculous Virtualizor para a versão 3.2.9 (Patch 9) ou superior. Atualize o Softaculous Virtualizor para a versão 3.3.0 ou superior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43641

Produtos afetados

Virtualizor