Krytyczna luka OS command injection w Vitec Flamingo 4.12.2

Krytyczna luka OS command injection w Vitec Flamingo 4.12.2 pozwala na zdalne wykonanie poleceń z uprawnieniami roota. Zalecane szybkie działania zabezpieczające.
CVE-2026-61498CVSS 9.3Web

Krytyczna luka OS command injection w Vitec Flamingo 4.12.2

Krytyczna luka OS command injection w Vitec Flamingo 4.12.2 pozwala na zdalne wykonanie poleceń z uprawnieniami roota. Zalecane szybkie działania zabezpieczające.

CVSS
9.3 CRITICAL
EPSS
80.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wersja 4.12.2 oprogramowania Vitec Flamingo zawiera krytyczną lukę umożliwiającą zdalne wykonanie poleceń systemowych bez uwierzytelnienia poprzez endpoint admin/ajax/gen_graphs.php. Luka wynika z braku sanitacji parametrów HTTP GET, co pozwala na wykonanie dowolnych poleceń z uprawnieniami roota.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującemu przejęcie pełnej kontroli nad systemem, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Infrastruktura korzystająca z podatnej wersji oprogramowania jest narażona na ataki zdalne bez konieczności uwierzytelniania, co zwiększa ryzyko incydentów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Vitec Flamingo. W międzyczasie ogranicz dostęp do endpointu admin/ajax/gen_graphs.php, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ wdrożenie mechanizmów filtrowania i ograniczenia uprawnień procesów webowych. Priorytetowo traktuj ocenę ryzyka i planowanie aktualizacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS