CRITICAL🇬🇧 English

CVE-2026-58127

PACSgear MediaWriter — nieuwierzytelniony RCE przez .NET Remoting TCP

CVSS 9.3v4.0pub. 2026-07-01upd. 2026-07-09

PACSgear MediaWriter 5.2.1 udostępnia usługę .NET Remoting TCP na porcie 9000 bez jakiegokolwiek mechanizmu uwierzytelniania, co pozwala zdalnemu atakującemu na wykonanie dowolnego kodu z uprawnieniami SYSTEM. Podatność jest krytyczna ze względu na brak wymagań co do tożsamości atakującego (sieć, brak uwierzytelnienia, brak interakcji użytkownika).

Pokaż oryginał (EN)

PACSgear MediaWriter 5.2.1 exposes a .NET Remoting TCP service on port 9000 via PacsgearMediaServerEngine.dll, registered with ObjectURIs RemoteObj and UIRemoteObj, without any authentication requirement. By exploiting the MarshalByRefObject object unmarshalling technique and implementing .NET WebClient class methods, an unauthenticated remote attacker can read and write arbitrary files on the host filesystem. The ObjectURIs are identical across all installations by default. Chaining the arbitrary file write primitive with DLL hijacking opportunities in the MediaWriter service (which runs as NT Authority\\SYSTEM and loads missing DLLs such as CRYPTBASE.DLL from the application directory) enables unauthenticated remote code execution as SYSTEM upon service restart.

🤖 Analiza AI
Jak działa

Biblioteka PacsgearMediaServerEngine.dll rejestruje obiekty .NET Remoting pod identyfikatorami ObjectURIs RemoteObj i UIRemoteObj, dostępnymi przez TCP na porcie 9000 bez żadnego uwierzytelnienia. Atakujący może wykorzystać technikę unmarshallingu obiektów MarshalByRefObject oraz metody klasy .NET WebClient do odczytu i zapisu dowolnych plików w systemie plików hosta. Ponieważ identyfikatory ObjectURIs są identyczne we wszystkich domyślnych instalacjach, atak jest powtarzalny na każdej niezabezpieczonej instalacji. Połączenie prymitywu zapisu pliku z podatnością DLL hijacking — usługa MediaWriter działa jako NT Authority\SYSTEM i ładuje brakujące biblioteki (np. CRYPTBASE.DLL) z katalogu aplikacji — umożliwia uzyskanie zdalnego wykonania kodu z uprawnieniami SYSTEM po restarcie usługi.

Skutki

Nieuwierzytelniony zdalny atakujący może odczytywać i zapisywać dowolne pliki na serwerze, a poprzez DLL hijacking uzyskać pełne wykonanie kodu (RCE) z uprawnieniami NT Authority\SYSTEM, co oznacza całkowite przejęcie kontroli nad systemem operacyjnym hosta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia poprawki zaleca się zablokowanie dostępu do portu TCP 9000 na poziomie firewall lub segmentacji sieci, ograniczając dostęp wyłącznie do zaufanych hostów. Należy również rozważyć wyłączenie usługi MediaWriter, jeśli nie jest ona niezbędna.

Kogo dotyczy

PACSgear MediaWriter w wersji 5.2.1

Uwagi

Dostępny publicznie kod proof-of-concept (PoC) opublikowany w serwisie GitHub (gist.github.com/VAMorales). Podatność zgłoszona przez badacza VAMorales. Dodatkowe informacje dostępne w bazie VulnCheck.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Hyland Pacsgear

    APP
    Hyland
    ≤ 5.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-58126CRITICAL9.3PL ✓ten sam produkt

PACSgear PACS Scan 5.2.1 — nieuwierzytelniony RCE przez .NET Remoting

CVE-2026-26339CRITICAL9.3PL ✓ten sam vendor

RCE przez argument injection w Hyland Alfresco Transform Service

CVE-2020-25253CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji

CVE-2020-25251CRITICAL9.1PL ✓ten sam vendor

Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta

CVE-2020-25254CRITICAL9.8PL ✓ten sam vendor

SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych