← volver
CVE-2026-47670criticalCWE-77CWE-78

DbGate Vulnerable to Authenticated Remote Code Execution via loadReader functionName code injection

63Vexday Risk Score

Corrige pronto. Ella tiene exploit funcional público.

ssvc Attendcvss 9.4epss 1.7%
de la publicación al arma0 días
Publicada en NVD23 jul
1ª PoC18 jun
probabilidad de explotación
1.7%top 25% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
DbGate is cross-platform database manager. Versions 7.1.8 and prior are vulnerable to authenticated Remote Code Execution (RCE). Any user with valid DbGate credentials can execute arbitrary OS commands as root by exploiting an unsanitized `functionName` parameter in the `/runners/load-reader` endpoint. The `require = null` mitigation is trivially bypassed via dynamic `import()`. Version 7.1.9 contains a patch.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Productos afectados
dbgate · dbgate
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.