← voltar
CVE-2026-47670criticalCWE-77CWE-78

DbGate Vulnerable to Authenticated Remote Code Execution via loadReader functionName code injection

63Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 9.4epss 1.7%
da publicação à arma0 dias
Publicada no NVD23 de jul.
1ª PoC18 de jun.
probabilidade de exploração
1.7%top 25% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
DbGate is cross-platform database manager. Versions 7.1.8 and prior are vulnerable to authenticated Remote Code Execution (RCE). Any user with valid DbGate credentials can execute arbitrary OS commands as root by exploiting an unsanitized `functionName` parameter in the `/runners/load-reader` endpoint. The `require = null` mitigation is trivially bypassed via dynamic `import()`. Version 7.1.9 contains a patch.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Produtos afetados
dbgate · dbgate
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.