CRITICAL🇬🇧 English

CVE-2026-64878

Command Injection w endpoint Analysis REST — RCE przez parametry filtrów

CVSS 9.4v4.0pub. 2026-07-21upd. 2026-08-18

Podatność typu command injection w parametrach filtrów zasobów pozwala nieuwierzytelnionemu (z niskimi uprawnieniami) atakującemu na zdalne wykonanie kodu na serwerze. Zagrożenie jest krytyczne ze względu na łatwość exploitacji przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

Unvalidated input in asset filter parameters allows shell metacharacters to escape command argument handling, resulting in remote code execution as a low-privileged OS user via the Analysis REST endpoint.

🤖 Analiza AI
Jak działa

Parametry filtrów zasobów przekazywane do endpointu Analysis REST nie są prawidłowo walidowane. Brak odpowiedniej sanityzacji umożliwia umieszczenie w tych parametrach znaków specjalnych powłoki systemowej (shell metacharacters), które powodują wyjście poza obsługę argumentów polecenia. W efekcie atakujący może wstrzyknąć własne polecenia systemowe, które zostaną wykonane przez aplikację.

Skutki

Atakujący z niskimi uprawnieniami może zdalnie wykonać dowolny kod na poziomie systemu operacyjnego (RCE) jako użytkownik o niskich uprawnieniach OS, co w połączeniu z wysokim wpływem na poufność, integralność i dostępność zarówno systemu, jak i zasobów powiązanych stanowi poważne zagrożenie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.tenable.com/security/tns-2026-19)

Kogo dotyczy

Wersje wskazane w referencjach producenta (Tenable, TNS-2026-19)

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Tenable Security Center

    APP
    Tenable
    6.6.0 – 6.8.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager