Критична вразливість виконання команд у Pheditor (CVE-2026-48030)
Вразливість у Pheditor дозволяє автентифікованим користувачам виконувати довільні команди ОС. Оновіть до версії 2.0.4 для захисту.
- CVSS
- 9.9 CRITICAL
- EPSS
- 92.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Pheditor версій від 2.0.1 до 2.0.3 виявлено критичну вразливість ін’єкції команд ОС через параметр 'dir' у терміналі, що дозволяє автентифікованим користувачам виконувати довільні команди з правами веб-сервера. Проблему усунуто у версії 2.0.4.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам отримати повний контроль над сервером, на якому працює Pheditor, що може призвести до компрометації даних, порушення роботи сервісів та подальших атак на інфраструктуру. Власники та оператори ІТ-інфраструктури повинні терміново оцінити використання уразливих версій та вжити заходів для запобігання експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Pheditor до версії 2.0.4 або новішої, яка містить виправлення цієї вразливості. Якщо оновлення неможливе, слід обмежити доступ до функції терміналу, ретельно перевірити журнали на ознаки експлуатації та мінімізувати мережеву експозицію сервера. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.