ICEcoder 8.1 contém uma vulnerabilidade de execução de código remoto não autêntica que permite que os atacantes não autênticados executem comandos operacionais arbitrários, emcadeando um bypass de autenticação, bypass de validação CSRF e execução de comandos não sautizados. Os atacantes podem enviar um único pedido HTTP POST para o terminal com um parâmetro de senha para evitar a autenticação, um parâmetro csrf não vazio para pular a validação do CSRF, e uma cadeia de comando arbitrária passada diretamente para proc_ open() para alcançar a execução remota de código como usuário do servidor web. Registro de aconselhamento: GHSA- pv 36 - wq 83 - c 2 v 7. Identificadores relacionados: CVE- 2026 - 63722.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 21: 30: 36.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 21: 30: 36.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 306. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.