Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4

Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
CVE-2026-48030CVSS 9.9Web

Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4

Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.

CVSS
9.9 CRITICAL
EPSS
92.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Pheditor w wersjach od 2.0.1 do przed 2.0.4 wykryto krytyczną lukę OS Command Injection, umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych poleceń systemowych poprzez manipulację parametrem 'dir'. Luka pozwala na pełne zdalne wykonanie kodu z uprawnieniami serwera WWW.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i serwera, ponieważ atakujący z dostępem do konta użytkownika może przejąć kontrolę nad systemem. Może to prowadzić do wycieku danych, modyfikacji plików lub dalszej eskalacji ataku w infrastrukturze IT. Wdrożenie odpowiednich poprawek jest kluczowe dla ochrony zasobów i ciągłości działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Pheditor do wersji 2.0.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji terminala oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i minimalizuj ekspozycję aplikacji w sieci. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS