CISA-advisering: OS-commandinjectie-kwetsbaarheid in ZoneMinder (CVE-2026-76060)
CISA heeft op 25 augustus 2026 een cybersecurityadvies uitgebracht over een kwetsbaarheid met hoge ernst (CVE-2026-76060) in ZoneMinder, een open-source videobewakingssoftware. De kwetsbaarheid is een geauthenticeerde OS-commandinjectie in de functionaliteit voor het exporteren van gebeurtenissen, waarbij de HTTP-parameter 'exportFile' ongezuiverd wordt doorgegeven aan een shell-opdracht die wordt uitgevoerd via PHP's exec(). Een geauthenticeerde gebruiker met de machtiging 'Gebeurtenissen bekijken' kan willekeurige opdrachten op het besturingssysteem op de server uitvoeren, wat mogelijk kan leiden tot volledige externe code-uitvoering als de webservergebruiker. Getroffen versies zijn ZoneMinder 1.37.48 en 1.38.3. De CVSS-basescore is 8.8 (Hoog) onder CVSS v3.1 en 8.7 onder v4.0. CISA ontdekte een openbaar proof-of-concept van 'Scriptkittens' en meldde dit aan ZoneMinder. De leverancier raadt aan om te upgraden naar versie 1.38.3 of later. Er is op dit moment geen bekende openbare exploitatie aan CISA gemeld. CISA adviseert gebruikers om de netwerkblootstelling te minimaliseren, firewalls te gebruiken en leverancierspatches toe te passen.
Wat we weten
Succesvolle exploitatie kan leiden tot volledige externe code-uitvoering als de webservergebruiker.
▤ 1 bronnen›
De kwetsbaarheid is een geverifieerde OS-commandinjectie in de functie voor het exporteren van gebeurtenissen van ZoneMinder.
▤ 1 bronnen›
Er is op dit moment geen bekende openbare exploitatie aan CISA gemeld.
▤ 1 bronnen›
CISA heeft een openbare proof-of-concept ontdekt die is geschreven door 'Scriptkittens'.
▤ 1 bronnen›
CISA heeft op 2026-08-25 een advies gepubliceerd voor CVE-2026-76060.
▤ 1 bronnen›
De CVSS v3.1-basisscore is 8.8 (Hoog).
▤ 1 bronnen›
Getroffen versies: ZoneMinder 1.37.48 en 1.38.3.
▤ 1 bronnen›
CISA heeft een advies gepubliceerd over een kwetsbaarheid voor geauthenticeerde OS-commandinjectie (CVE-2026-76060) in ZoneMinder versies 1.37.48 en 1.38.3, die externe code-uitvoering als de webservergebruiker mogelijk zou kunnen maken. De leverancier raadt aan om te upgraden naar 1.38.3 of later.
Geverifieerd · 1 bronnenLive rapporten
Alles bekijkenReacties 0
Bespreek dit evenement in blijvende threads. Livechat blijft apart.
Nog geen reacties. Begin het gesprek.