PT-2026-99783 · Unknown · Aapanel Baota

·

CVE-2026-101008

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas aaPanel BaoTa versões anteriores a 11.8.1
Description Um problema de injeção de comando existe no componente File Merge Handler, dentro da função merge split file() localizada no arquivo /www/server/panel/class/files.py. Um invasor remoto pode explorar isso manipulando o argumento split file path para executar comandos arbitrários no sistema.
Recommendations Atualize o aaPanel BaoTa para uma versão posterior a 11.8.0. Como medida de mitigação temporária, restrinja o acesso ao componente File Merge Handler para evitar a exploração remota não autorizada.

Exploit

Correção

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101008

Produtos afetados

Aapanel Baota