FileRun trasforma i filename in RCE

FileRun trasforma un dettaglio del caricamento in esecuzione di codice: il nome del file può diventare input di shell quando il server genera le thumbnail. Se il rendering delle anteprime è attivo, un file apparentemente innocuo può attivare RCE al momento della preview, anche senza account quando esiste un file-request weblink pubblico. VulnCheck ha divulgato CVE-2026-14863 in FileRun, confermata fino alla 2026.2.0 e corretta nella 2026.2.1. Il problema sta nel fatto che gli extractor passano il filename a exec() senza sufficiente escaping, e la sanitizzazione lascia passare $(), così la logica di thumbnailing esegue il comando incorporato nel nome. Per chi gestisce FileRun, il punto non è solo la patch. Il raggio d'azione cresce dove le anteprime sono attive per default, come nell'immagine Docker ufficiale: il canale che dovrebbe leggere i file caricati può diventare il punto di esecuzione del payload.

Part of the PlainSec briefing for 2026-08-13

Every edition of this story: FileRun trasforma i filename in RCE

Sources