PT-2026-98345 · Netgate · Pfsense Ce+1

CVE-2026-97730

·

Publicado

2026-09-25

·

Atualizado

2026-09-26

CVSS v3.1

8.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pfSense Plus versões anteriores a 26.07 pfSense CE versões anteriores a 2.9.0
Description Um problema de Local File Inclusion (LFI) existe no processamento de dados da sequência de widgets do Dashboard. Um invasor autenticado com permissões para modificar as configurações do Dashboard e a capacidade de gravar arquivos arbitrários no sistema pode executar código PHP arbitrário. Ao enviar um valor de sequência de widget manipulado contendo um payload de path traversal para o endpoint 'index.php', o sistema pode ser forçado a ler e executar um arquivo PHP arbitrário como se fosse um widget padrão.
Recommendations Atualize o pfSense Plus para a versão 26.07 ou posterior. Atualize o pfSense CE para a versão 2.9.0 ou posterior.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97730

Produtos afetados

Pfsense Ce
Pfsense Plus