DoseFix LIVE
0stemmen
Veiligheid·Verenigde Staten·BEVESTIGD

CISA-advisering: OS-commandinjectie-kwetsbaarheid in ZoneMinder (CVE-2026-76060)

Verenigde Staten·
DoseFix EditorialSynthese uit meerdere bronnen

CISA heeft op 25 augustus 2026 een cybersecurityadvies uitgebracht over een kwetsbaarheid met hoge ernst (CVE-2026-76060) in ZoneMinder, een open-source videobewakingssoftware. De kwetsbaarheid is een geauthenticeerde OS-commandinjectie in de functionaliteit voor het exporteren van gebeurtenissen, waarbij de HTTP-parameter 'exportFile' ongezuiverd wordt doorgegeven aan een shell-opdracht die wordt uitgevoerd via PHP's exec(). Een geauthenticeerde gebruiker met de machtiging 'Gebeurtenissen bekijken' kan willekeurige opdrachten op het besturingssysteem op de server uitvoeren, wat mogelijk kan leiden tot volledige externe code-uitvoering als de webservergebruiker. Getroffen versies zijn ZoneMinder 1.37.48 en 1.38.3. De CVSS-basescore is 8.8 (Hoog) onder CVSS v3.1 en 8.7 onder v4.0. CISA ontdekte een openbaar proof-of-concept van 'Scriptkittens' en meldde dit aan ZoneMinder. De leverancier raadt aan om te upgraden naar versie 1.38.3 of later. Er is op dit moment geen bekende openbare exploitatie aan CISA gemeld. CISA adviseert gebruikers om de netwerkblootstelling te minimaliseren, firewalls te gebruiken en leverancierspatches toe te passen.

Automatisch vertaald · EN
1 bronnen
Verenigde Staten

Wat we weten

Succesvolle exploitatie kan leiden tot volledige externe code-uitvoering als de webservergebruiker.

1 bronnen

De kwetsbaarheid is een geverifieerde OS-commandinjectie in de functie voor het exporteren van gebeurtenissen van ZoneMinder.

1 bronnen

Er is op dit moment geen bekende openbare exploitatie aan CISA gemeld.

1 bronnen

CISA heeft een openbare proof-of-concept ontdekt die is geschreven door 'Scriptkittens'.

1 bronnen

CISA heeft op 2026-08-25 een advies gepubliceerd voor CVE-2026-76060.

1 bronnen

De CVSS v3.1-basisscore is 8.8 (Hoog).

1 bronnen

Getroffen versies: ZoneMinder 1.37.48 en 1.38.3.

1 bronnen
Advies tijdlijn

CISA heeft een advies gepubliceerd over een kwetsbaarheid voor geauthenticeerde OS-commandinjectie (CVE-2026-76060) in ZoneMinder versies 1.37.48 en 1.38.3, die externe code-uitvoering als de webservergebruiker mogelijk zou kunnen maken. De leverancier raadt aan om te upgraden naar 1.38.3 of later.

Geverifieerd · 1 bronnen

Live rapporten

Alles bekijken
Advies tijdlijnLokale stem · Verenigde Staten
Geverifieerd

Reacties 0

Bespreek dit evenement in blijvende threads. Livechat blijft apart.

Houd het respectvol en onderscheid meningen van geverifieerde informatie.

Nog geen reacties. Begin het gesprek.