CRITICAL🇬🇧 English

CVE-2026-52439

RCE w Beetl 3.20.2 poprzez type.new i mechanizm refleksji właściwości

CVSS 9.8pub. 2026-07-23upd. 2026-07-28

Podatność w bibliotece szablonów Beetl 3.20.2 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień oraz z możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

An issue in xiandafu beetl 3.20.2 allows a remote attacker to execute arbitrary code via the type.new function and the property reflection mechanism

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje funkcję type.new dostępną w silniku szablonów Beetl w połączeniu z mechanizmem refleksji właściwości (property reflection). Podatność sklasyfikowana jako CWE-917 (Improper Neutralization of Special Elements used in an Expression Language Statement) wskazuje, że dane wejściowe przekazywane do wyrażeń szablonu nie są odpowiednio filtrowane. Pozwala to na wstrzyknięcie złośliwego wyrażenia, które jest następnie interpretowane i wykonywane przez silnik szablonów z uprawnieniami aplikacji serwerowej.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym aplikację korzystającą z Beetl, co prowadzi do pełnej utraty poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://gitee.com/xiandafu/beetl oraz zgłoszenia IJO1HM w celu uzyskania aktualnych informacji o dostępnych poprawkach. Jako środek tymczasowy należy ograniczyć możliwość przetwarzania niezaufanych danych wejściowych przez silnik szablonów Beetl.

Kogo dotyczy

Biblioteka szablonów xiandafu Beetl w wersji 3.20.2.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje