DoseFix AO VIVO
0votos
Segurança·Estados Unidos·CONFIRMADO

Aviso da CISA: Vulnerabilidade de Injeção de Comandos do SO no ZoneMinder (CVE-2026-76060)

Estados Unidos·
DoseFix EditorialSíntese de múltiplas fontes

A CISA divulgou um aviso de segurança cibernética em 25 de agosto de 2026, detalhando uma vulnerabilidade de alta gravidade (CVE-2026-76060) no ZoneMinder, um software de vigilância por vídeo de código aberto. A vulnerabilidade é uma injeção de comandos do SO autenticada na funcionalidade de exportação de eventos, onde o parâmetro HTTP 'exportFile' é passado sem sanitização para um comando shell executado via exec() do PHP. Um usuário autenticado com permissão 'View Events' pode executar comandos arbitrários do sistema operacional no servidor, potencialmente levando à execução remota completa de código como o usuário do servidor web. As versões afetadas são ZoneMinder 1.37.48 e 1.38.3. A pontuação base CVSS é 8.8 (Alta) sob CVSS v3.1 e 8.7 sob v4.0. A CISA descobriu uma prova de conceito pública de autoria de 'Scriptkittens' e a relatou ao ZoneMinder. O fornecedor recomenda atualizar para a versão 1.38.3 ou posterior. Nenhuma exploração pública conhecida foi relatada à CISA neste momento. A CISA aconselha os usuários a minimizar a exposição à rede, usar firewalls e aplicar patches do fornecedor.

Tradução automática · EN
1 fontes
Estados Unidos

O que sabemos

A exploração bem-sucedida pode resultar em execução remota completa de código como o usuário do servidor web.

1 fontes

A vulnerabilidade é uma injeção de comando do sistema operacional autenticada na funcionalidade de exportação de eventos do ZoneMinder.

1 fontes

Nenhuma exploração pública conhecida foi relatada à CISA neste momento.

1 fontes

A CISA descobriu uma prova de conceito pública escrita por 'Scriptkittens'.

1 fontes

A CISA publicou um aviso em 2026-08-25 para CVE-2026-76060.

1 fontes

A pontuação base CVSS v3.1 é 8.8 (Alta).

1 fontes

Versões afetadas: ZoneMinder 1.37.48 e 1.38.3.

1 fontes
Linha do tempo do aviso

A CISA publicou um aviso sobre uma vulnerabilidade de injeção de comandos do SO autenticada (CVE-2026-76060) nas versões 1.37.48 e 1.38.3 do ZoneMinder, que pode permitir execução remota de código como o usuário do servidor web. O fornecedor recomenda atualizar para 1.38.3 ou posterior.

Verificado · 1 fontes

Relatos ao vivo

Ver tudo
Linha do tempo do avisoVoz local · Estados Unidos
Verificado

Comentários 0

Discuta este evento em tópicos permanentes. O chat ao vivo permanece separado.

Mantenha o respeito e diferencie opinião de informação verificada.

Ainda não há comentários. Inicie a conversa.