ClearOS 7.9 OS Command Injection via Log Viewer filter parameter
38Vexday Risk Score
Sem sinal de exploração. Ela tem prova de conceito pública.
ssvc Attendcvss 8.6
da publicação à arma0 dias
Publicada no NVD3 de ago.
1ª PoC31 de jul.
probabilidade de exploração
—
exploração observada
nãonenhuma fonte reporta
2 exploit(s) público(s)
ClearOS 7.9 contains an OS command injection vulnerability in the Log Viewer component that allows authenticated attackers to execute arbitrary commands by submitting unsanitized input through the filter parameter, which is interpolated directly into a shell command in File.php. Attackers can inject command substitution payloads into the filter parameter to execute arbitrary commands as the webconfig user, and due to extensive NOPASSWD sudo privileges granted to that user by default, immediately escalate to root.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
ClearFoundation · ClearOSPoCs públicas encontradas — 2
githubgithub.com/LazyTitan33/CVE-2026-67599_ClearOS_RCE★ 0cve_referencelazytitan.ro/clearosnão verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.