Критична вразливість виконання команд у Pheditor (CVE-2026-48030)

Вразливість у Pheditor дозволяє автентифікованим користувачам виконувати довільні команди ОС. Оновіть до версії 2.0.4 для захисту.
CVE-2026-48030CVSS 9.9Web

Критична вразливість виконання команд у Pheditor (CVE-2026-48030)

Вразливість у Pheditor дозволяє автентифікованим користувачам виконувати довільні команди ОС. Оновіть до версії 2.0.4 для захисту.

CVSS
9.9 CRITICAL
EPSS
92.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Pheditor версій від 2.0.1 до 2.0.3 виявлено критичну вразливість ін’єкції команд ОС через параметр 'dir' у терміналі, що дозволяє автентифікованим користувачам виконувати довільні команди з правами веб-сервера. Проблему усунуто у версії 2.0.4.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам отримати повний контроль над сервером, на якому працює Pheditor, що може призвести до компрометації даних, порушення роботи сервісів та подальших атак на інфраструктуру. Власники та оператори ІТ-інфраструктури повинні терміново оцінити використання уразливих версій та вжити заходів для запобігання експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Pheditor до версії 2.0.4 або новішої, яка містить виправлення цієї вразливості. Якщо оновлення неможливе, слід обмежити доступ до функції терміналу, ретельно перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервера. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки