DoseFix EN DIRECT
0votes
Sécurité·États-Unis·CONFIRMÉ

Avis de la CISA : Vulnérabilité d'injection de commandes système dans ZoneMinder (CVE-2026-76060)

États-Unis·
DoseFix EditorialSynthèse multisource

La CISA a publié un avis de cybersécurité le 25 août 2026, détaillant une vulnérabilité de haute gravité (CVE-2026-76060) dans ZoneMinder, un logiciel de vidéosurveillance open source. La vulnérabilité est une injection de commandes système authentifiée dans la fonctionnalité d'exportation d'événements, où le paramètre HTTP 'exportFile' est passé non assaini dans une commande shell exécutée via la fonction exec() de PHP. Un utilisateur authentifié avec la permission 'View Events' peut exécuter des commandes système arbitraires sur le serveur, ce qui peut potentiellement conduire à une exécution de code à distance complète en tant qu'utilisateur du serveur web. Les versions affectées sont ZoneMinder 1.37.48 et 1.38.3. Le score de base CVSS est de 8,8 (Élevé) selon CVSS v3.1 et de 8,7 selon v4.0. La CISA a découvert une preuve de concept publique écrite par 'Scriptkittens' et l'a signalée à ZoneMinder. Le fournisseur recommande de mettre à niveau vers la version 1.38.3 ou ultérieure. Aucune exploitation publique connue n'a été signalée à la CISA à ce jour. La CISA conseille aux utilisateurs de minimiser l'exposition réseau, d'utiliser des pare-feu et d'appliquer les correctifs du fournisseur.

Traduit automatiquement · EN
1 sources
États-Unis

Ce que nous savons

Une exploitation réussie pourrait entraîner une exécution de code à distance complète en tant qu'utilisateur du serveur web.

1 sources

La vulnérabilité est une injection de commande OS authentifiée dans la fonctionnalité d'exportation d'événements de ZoneMinder.

1 sources

Aucune exploitation publique connue n'a été signalée à CISA à ce jour.

1 sources

CISA a découvert une preuve de concept publique écrite par 'Scriptkittens'.

1 sources

CISA a publié un avis le 2026-08-25 pour CVE-2026-76060.

1 sources

Le score de base CVSS v3.1 est de 8,8 (élevé).

1 sources

Versions concernées : ZoneMinder 1.37.48 et 1.38.3.

1 sources
Chronologie de l'avis

La CISA a publié un avis concernant une vulnérabilité d'injection de commandes système authentifiée (CVE-2026-76060) dans ZoneMinder versions 1.37.48 et 1.38.3, qui pourrait permettre l'exécution de code à distance en tant qu'utilisateur du serveur web. Le fournisseur recommande de mettre à niveau vers la version 1.38.3 ou ultérieure.

Vérifié · 1 sources

Rapports en direct

Tout voir
Chronologie de l'avisVoix locale · États-Unis
Vérifié

Commentaires 0

Discutez de cet événement dans des fils persistants. Le direct reste séparé.

Restez courtois et distinguez les opinions des informations vérifiées.

Aucun commentaire. Lancez la discussion.

Avis de la CISA : Vulnérabilité d'injection de commandes système dans ZoneMinder (CVE-2026-76060) | DoseFix