Aviso da CISA: Vulnerabilidade de Injeção de Comandos do SO no ZoneMinder (CVE-2026-76060)
A CISA divulgou um aviso de segurança cibernética em 25 de agosto de 2026, detalhando uma vulnerabilidade de alta gravidade (CVE-2026-76060) no ZoneMinder, um software de vigilância por vídeo de código aberto. A vulnerabilidade é uma injeção de comandos do SO autenticada na funcionalidade de exportação de eventos, onde o parâmetro HTTP 'exportFile' é passado sem sanitização para um comando shell executado via exec() do PHP. Um usuário autenticado com permissão 'View Events' pode executar comandos arbitrários do sistema operacional no servidor, potencialmente levando à execução remota completa de código como o usuário do servidor web. As versões afetadas são ZoneMinder 1.37.48 e 1.38.3. A pontuação base CVSS é 8.8 (Alta) sob CVSS v3.1 e 8.7 sob v4.0. A CISA descobriu uma prova de conceito pública de autoria de 'Scriptkittens' e a relatou ao ZoneMinder. O fornecedor recomenda atualizar para a versão 1.38.3 ou posterior. Nenhuma exploração pública conhecida foi relatada à CISA neste momento. A CISA aconselha os usuários a minimizar a exposição à rede, usar firewalls e aplicar patches do fornecedor.
O que sabemos
A exploração bem-sucedida pode resultar em execução remota completa de código como o usuário do servidor web.
▤ 1 fontes›
A vulnerabilidade é uma injeção de comando do sistema operacional autenticada na funcionalidade de exportação de eventos do ZoneMinder.
▤ 1 fontes›
Nenhuma exploração pública conhecida foi relatada à CISA neste momento.
▤ 1 fontes›
A CISA descobriu uma prova de conceito pública escrita por 'Scriptkittens'.
▤ 1 fontes›
A CISA publicou um aviso em 2026-08-25 para CVE-2026-76060.
▤ 1 fontes›
A pontuação base CVSS v3.1 é 8.8 (Alta).
▤ 1 fontes›
Versões afetadas: ZoneMinder 1.37.48 e 1.38.3.
▤ 1 fontes›
A CISA publicou um aviso sobre uma vulnerabilidade de injeção de comandos do SO autenticada (CVE-2026-76060) nas versões 1.37.48 e 1.38.3 do ZoneMinder, que pode permitir execução remota de código como o usuário do servidor web. O fornecedor recomenda atualizar para 1.38.3 ou posterior.
Verificado · 1 fontesRelatos ao vivo
Ver tudoComentários 0
Discuta este evento em tópicos permanentes. O chat ao vivo permanece separado.
Ainda não há comentários. Inicie a conversa.