Avis de la CISA : Vulnérabilité d'injection de commandes système dans ZoneMinder (CVE-2026-76060)
La CISA a publié un avis de cybersécurité le 25 août 2026, détaillant une vulnérabilité de haute gravité (CVE-2026-76060) dans ZoneMinder, un logiciel de vidéosurveillance open source. La vulnérabilité est une injection de commandes système authentifiée dans la fonctionnalité d'exportation d'événements, où le paramètre HTTP 'exportFile' est passé non assaini dans une commande shell exécutée via la fonction exec() de PHP. Un utilisateur authentifié avec la permission 'View Events' peut exécuter des commandes système arbitraires sur le serveur, ce qui peut potentiellement conduire à une exécution de code à distance complète en tant qu'utilisateur du serveur web. Les versions affectées sont ZoneMinder 1.37.48 et 1.38.3. Le score de base CVSS est de 8,8 (Élevé) selon CVSS v3.1 et de 8,7 selon v4.0. La CISA a découvert une preuve de concept publique écrite par 'Scriptkittens' et l'a signalée à ZoneMinder. Le fournisseur recommande de mettre à niveau vers la version 1.38.3 ou ultérieure. Aucune exploitation publique connue n'a été signalée à la CISA à ce jour. La CISA conseille aux utilisateurs de minimiser l'exposition réseau, d'utiliser des pare-feu et d'appliquer les correctifs du fournisseur.
Ce que nous savons
Une exploitation réussie pourrait entraîner une exécution de code à distance complète en tant qu'utilisateur du serveur web.
▤ 1 sources›
La vulnérabilité est une injection de commande OS authentifiée dans la fonctionnalité d'exportation d'événements de ZoneMinder.
▤ 1 sources›
Aucune exploitation publique connue n'a été signalée à CISA à ce jour.
▤ 1 sources›
CISA a découvert une preuve de concept publique écrite par 'Scriptkittens'.
▤ 1 sources›
CISA a publié un avis le 2026-08-25 pour CVE-2026-76060.
▤ 1 sources›
Le score de base CVSS v3.1 est de 8,8 (élevé).
▤ 1 sources›
Versions concernées : ZoneMinder 1.37.48 et 1.38.3.
▤ 1 sources›
La CISA a publié un avis concernant une vulnérabilité d'injection de commandes système authentifiée (CVE-2026-76060) dans ZoneMinder versions 1.37.48 et 1.38.3, qui pourrait permettre l'exécution de code à distance en tant qu'utilisateur du serveur web. Le fournisseur recommande de mettre à niveau vers la version 1.38.3 ou ultérieure.
Vérifié · 1 sourcesRapports en direct
Tout voirCommentaires 0
Discutez de cet événement dans des fils persistants. Le direct reste séparé.
Aucun commentaire. Lancez la discussion.