DoseFix В ПРЯМОМ ЭФИРЕ
0голоса
Безопасность·Соединенные Штаты·ПОДТВЕРЖДЕНО

Консультативное заключение CISA: Уязвимость внедрения команд ОС в ZoneMinder (CVE-2026-76060)

Соединенные Штаты·
DoseFix EditorialСводка из нескольких источников

CISA выпустила консультативное заключение по кибербезопасности 25 августа 2026 года, подробно описывающее уязвимость высокой степени серьезности (CVE-2026-76060) в ZoneMinder, программном обеспечении с открытым исходным кодом для видеонаблюдения. Уязвимость представляет собой аутентифицированное внедрение команд ОС в функциональности экспорта событий, где HTTP-параметр 'exportFile' передается без санитизации в команду оболочки, выполняемую через exec() в PHP. Аутентифицированный пользователь с разрешением 'View Events' может выполнять произвольные команды операционной системы на сервере, что потенциально может привести к полному удаленному выполнению кода от имени пользователя веб-сервера. Затронутыми версиями являются ZoneMinder 1.37.48 и 1.38.3. Базовая оценка CVSS составляет 8.8 (высокая) по CVSS v3.1 и 8.7 по v4.0. CISA обнаружила публичный proof-of-concept, созданный 'Scriptkittens', и сообщила о нем в ZoneMinder. Поставщик рекомендует обновить систему до версии 1.38.3 или более поздней. На данный момент CISA не сообщалось о публичной эксплуатации. CISA советует пользователям минимизировать сетевое воздействие, использовать межсетевые экраны и применять исправления поставщика.

Автоперевод · EN
1 источники
Соединенные Штаты

Что мы знаем

Успешная эксплуатация может привести к полному удаленному выполнению кода от имени пользователя веб-сервера.

1 источники

Уязвимость представляет собой аутентифицированную инъекцию команд ОС в функции экспорта событий ZoneMinder.

1 источники

На данный момент CISA не сообщалось о каком-либо известном публичном эксплойте.

1 источники

CISA обнаружила публичный proof-of-concept, созданный 'Scriptkittens'.

1 источники

CISA опубликовала рекомендацию от 2026-08-25 для CVE-2026-76060.

1 источники

Базовый балл CVSS v3.1 составляет 8.8 (высокий).

1 источники

Затронутые версии: ZoneMinder 1.37.48 и 1.38.3.

1 источники
Хронология консультативного заключения

CISA опубликовала консультативное заключение об аутентифицированной уязвимости внедрения команд ОС (CVE-2026-76060) в ZoneMinder версий 1.37.48 и 1.38.3, которая может позволить удаленное выполнение кода от имени пользователя веб-сервера. Поставщик рекомендует обновить систему до версии 1.38.3 или более поздней.

Проверено · 1 источники

Прямые репортажи

Смотреть все
Хронология консультативного заключенияМестный голос · Соединенные Штаты
Проверено

Комментарии 0

Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.

Сохраняйте уважительный тон и отделяйте мнения от проверенной информации.

Комментариев пока нет. Начните обсуждение.

Консультативное заключение CISA: Уязвимость внедрения команд ОС в ZoneMinder (CVE-2026-76060) | DoseFix