PT-2026-98257 · Rapid7 · Insight Agent

·

CVE-2026-89325

·

Publicado

2026-09-24

·

Atualizado

2026-09-26

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Rapid7 Insight Agent (versões afetadas não especificadas)
Descrição Um elemento de caminho de pesquisa não controlado no conteúdo de avaliação do InsightVM no Windows permite que um usuário local com baixos privilégios execute código arbitrário como SYSTEM. Isso ocorre porque uma verificação invoca o comando code sem um caminho totalmente qualificado a partir de um processo executado como SYSTEM, resolvendo o comando em relação à variável de ambiente PATH da máquina. Se o PATH da máquina incluir um diretório gravável por usuários não administradores que preceda a instalação legítima do Visual Studio Code, um usuário local pode colocar um executável malicioso chamado code nesse diretório para obter privilégios de SYSTEM.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

LPE

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89325

Produtos afetados

Insight Agent