MEDIUM🇬🇧 English

CVE-2026-56021

CVSS 6.9v4.0pub. 2026-06-18upd. 2026-08-11

Webmin pozwala niezalogowanym atakującym na odczytanie zawartości dowolnego pliku z rozszerzeniem .conf znajdujący się w katalogach modułów, ze względu na możliwy do pominięcia pattern regex.

Pokaż oryginał (EN)

Webmin allows unauthenticated attackers to read the contents of any file ending in .conf within module directories, due to a bypassable regex pattern.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Webmin

    APP
    Webmin
    < 1.290
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-15107CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w Webmin <=1.920 — nieautoryzowane RCE

CVE-2022-36446CRITICAL9.8PL ✓ten sam produkt

Webmin – brak HTML escaping umożliwia RCE przez command injection

CVE-2021-32157CRITICAL9.6PL ✓ten sam produkt

XSS w Webmin 1.973 — funkcja Scheduled Cron Jobs

CVE-2021-31761CRITICAL9.6PL ✓ten sam produkt

Webmin 1.973 — reflected XSS prowadzący do Remote Command Execution

CVE-2020-35769CRITICAL9.8PL ✓ten sam produkt

Webmin 1.962 (Windows): błędna obsługa znaków specjalnych w miniserv.pl