PT-2026-98345 · Netgate · Pfsense Ce+1
CVE-2026-97730
·
Publicado
2026-09-25
·
Atualizado
2026-09-26
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pfSense Plus versões anteriores a 26.07
pfSense CE versões anteriores a 2.9.0
Description
Um problema de Local File Inclusion (LFI) existe no processamento de dados da sequência de widgets do Dashboard. Um invasor autenticado com permissões para modificar as configurações do Dashboard e a capacidade de gravar arquivos arbitrários no sistema pode executar código PHP arbitrário. Ao enviar um valor de sequência de widget manipulado contendo um payload de path traversal para o endpoint 'index.php', o sistema pode ser forçado a ler e executar um arquivo PHP arbitrário como se fosse um widget padrão.
Recommendations
Atualize o pfSense Plus para a versão 26.07 ou posterior.
Atualize o pfSense CE para a versão 2.9.0 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pfsense Ce
Pfsense Plus