FileRun trasforma un dettaglio del caricamento in esecuzione di codice: il nome del file può diventare input di shell quando il server genera le thumbnail. Se il rendering delle anteprime è attivo, un file apparentemente innocuo può attivare RCE al momento della preview, anche senza account quando esiste un file-request weblink pubblico.
VulnCheck ha divulgato CVE-2026-14863 in FileRun, confermata fino alla 2026.2.0 e corretta nella 2026.2.1. Il problema sta nel fatto che gli extractor passano il filename a exec() senza sufficiente escaping, e la sanitizzazione lascia passare $(), così la logica di thumbnailing esegue il comando incorporato nel nome.
Per chi gestisce FileRun, il punto non è solo la patch. Il raggio d'azione cresce dove le anteprime sono attive per default, come nell'immagine Docker ufficiale: il canale che dovrebbe leggere i file caricati può diventare il punto di esecuzione del payload.