CRITICAL🇬🇧 English

CVE-2026-9862

Command injection w Fortra Core Privileged Access Manager (BoKS) — boks_autoregisterd

CVSS 9.8v3.1pub. 2026-06-15upd. 2026-07-28

Fortra Core Privileged Access Manager (BoKS) zawiera podatność typu OS command injection w usłudze boks_autoregisterd. Zdalny atakujący bez uwierzytelnienia może wykonać dowolne polecenia systemowe z uprawnieniami tej usługi.

Pokaż oryginał (EN)

Fortra's  Core Privileged Access Manager (BoKS) contains an OS command injection vulnerability in the boks_autoregisterd service. A remote attacker with network access to the service may be able to cause commands to be executed with the privileges of the service during the autoregistration processing.

🤖 Analiza AI
Jak działa

Podatność (CWE-78) polega na niewystarczającym oczyszczaniu danych wejściowych przetwarzanych przez usługę boks_autoregisterd podczas obsługi procesu automatycznej rejestracji. Atakujący posiadający dostęp sieciowy do tej usługi może przesłać spreparowane dane zawierające złośliwe polecenia systemowe. W wyniku tego polecenia te zostają wykonane przez system operacyjny z uprawnieniami procesu boks_autoregisterd.

Skutki

Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami usługi boks_autoregisterd, co w praktyce może prowadzić do przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.fortra.com/security/advisories/product-security/fi-2026-007). Do czasu aplikacji poprawki zaleca się ograniczenie dostępu sieciowego do usługi boks_autoregisterd wyłącznie do zaufanych hostów, np. za pomocą firewall.

Kogo dotyczy

Fortra Core Privileged Access Manager (BoKS) — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fortra Core Privileged Access Manager Server

    APP
    Fortra
    8.1.0.0 – 8.1.0.23 (bez)9.0.0.0 – 9.0.0.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-9863HIGH7.5ten sam produkt

Fortra BoKS Manager contains an OS command injection vulnerability in the client upgrade and patch tooling for...

CVE-2025-10035CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Deserialization i command injection w Fortra GoAnywhere MFT (License Servlet)

CVE-2024-6633CRITICAL9.8PL ✓ten sam vendor

Domyślne poświadczenia bazy HSQLDB w Fortra FileCatalyst Workflow

CVE-2024-5276CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Fortra FileCatalyst Workflow umożliwia modyfikację danych

CVE-2024-25153CRITICAL9.8PL ✓ten sam vendor

Path traversal w Fortra FileCatalyst Workflow umożliwiający RCE przez web shell