Критична вразливість виконання команд у Vitec Flamingo 4.12.2

Вразливість виконання команд у Vitec Flamingo 4.12.2 дозволяє віддаленим зловмисникам виконувати довільні команди з правами root без автентифікації.
CVE-2026-61498CVSS 9.3Web

Критична вразливість виконання команд у Vitec Flamingo 4.12.2

Вразливість виконання команд у Vitec Flamingo 4.12.2 дозволяє віддаленим зловмисникам виконувати довільні команди з правами root без автентифікації.

CVSS
9.3 CRITICAL
EPSS
80.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Vitec Flamingo 4.12.2 виявлено критичну вразливість виконання команд без автентифікації через недостачу санітизації параметрів у admin/ajax/gen_graphs.php. Зловмисники можуть виконувати довільні команди ОС з правами root, використовуючи shell-метасимволи в HTTP GET параметрах.

Бізнес-вплив

Ця вразливість дозволяє віддаленим атакам без автентифікації отримати повний контроль над сервером, на якому працює Vitec Flamingo, що може призвести до компрометації даних, порушення роботи сервісів і подальшого розповсюдження атак у мережі. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень або патчів від виробника Vitec для версії Flamingo 4.12.2. Якщо оновлення недоступні, слід обмежити доступ до вразливого endpoint, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи безпеки для зменшення ризику експлуатації, включно з обмеженням прав веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки