PT-2026-96921 · Softaculous · Virtualizor

·

CVE-2026-43642

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Softaculous Virtualizor versões anteriores a 3.2.9 (Patch 9) Softaculous Virtualizor versão 3.0.0
Description Um problema de injeção de objeto PHP existe no manipulador do módulo de faturamento. Atacantes remotos não autenticados podem fornecer objetos PHP serializados arbitrários para desserialização ao definir o parâmetro act como login enquanto o parâmetro from billing module está presente. Ao passar dados serializados maliciosos através do campo POST billing data, a função unserialize() processa os dados sem restrições de allowed classes. Isso permite a exploração de POP chains (Property-Oriented Programming, uma técnica usada para executar código arbitrário aproveitando classes existentes na aplicação) para alcançar a execução remota de código com privilégios de root.
Recommendations Atualize para a versão 3.2.9 (Patch 9) ou posterior. Atualize para uma versão posterior à 3.0.0. Como mitigação temporária, restrinja o acesso ao manipulador do módulo de faturamento para evitar requisições remotas não autenticadas.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43642

Produtos afetados

Virtualizor