目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-61498— VITEC Flamingo 命令注入漏洞

CVSS 9.8 · Critical EPSS 2.19% · P81

影响版本矩阵 1

厂商产品版本范围状态
VITECFlamingo4.12.2affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-61498 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Vitec Flamingo 4.12.2 Unauthenticated OS Command Injection via gen_graphs.php
来源: CVE Program / CVE List V5
Vulnerability Description
Vitec Flamingo 4.12.2 contains an unauthenticated OS command injection vulnerability in the admin/ajax/gen_graphs.php endpoint that allows remote unauthenticated attackers to execute arbitrary commands by supplying shell metacharacters in the start, end, key, or format HTTP GET parameters. Attackers can exploit the lack of input sanitization in the graph generation script, which passes user-supplied values directly to shell commands via passthru(), to execute arbitrary OS commands with root privileges due to the web server context having passwordless sudo access.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源: CVE Program / CVE List V5
Vulnerability Title
VITEC Flamingo 命令注入漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
VITEC Flamingo是法国VITEC公司的一家全球领先的 IP 视频流解决方案提供商,专注于企业 IPTV、数字标牌和视频流媒体技术,帮助企业通过视频进行通信、教育和娱乐。 VITEC Flamingo 4.12.2版本存在命令注入漏洞,该漏洞源于在admin/ajax/gen_graphs.php端点中,用户提供的start、end、key、format HTTP GET参数未进行输入清理,直接通过passthru()函数传递给shell命令,可能导致未经身份验证的远程攻击者通过shell元字符
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
VITECFlamingo 4.12.2 -

二、漏洞 CVE-2026-61498 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-61498 的情报信息

登录查看更多情报信息。

CVE-2026-61498 概念验证 (1)

CVE-2026-61498 新闻报道 (1)

CVE-2026-61498 厂商页面 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-61498

暂无评论


发表评论