CVE-2026-14863
CVSS 8.8 HIGH: fileRun up to and including version 2026.2.0 contains an OS command injection vulnerability that allows authenticated… EPSS 3% (84º percentile).
Vulnerabilità · 46 giorni fa
FileRun trasforma un dettaglio del caricamento in esecuzione di codice: il nome del file può diventare input di shell quando il server genera le thumbnail. Se il rendering delle anteprime è attivo, un file apparentemente innocuo può attivare RCE al momento della preview, anche senza account quando esiste un file-request weblink pubblico.
VulnCheck ha divulgato CVE-2026-14863 in FileRun, confermata fino alla 2026.2.0 e corretta nella 2026.2.1. Il problema sta nel fatto che gli extractor passano il filename a exec() senza sufficiente escaping, e la sanitizzazione lascia passare $(), così la logica di thumbnailing esegue il comando incorporato nel nome.
Per chi gestisce FileRun, il punto non è solo la patch. Il raggio d'azione cresce dove le anteprime sono attive per default, come nell'immagine Docker ufficiale: il canale che dovrebbe leggere i file caricati può diventare il punto di esecuzione del payload.
CVSS 8.8 HIGH: fileRun up to and including version 2026.2.0 contains an OS command injection vulnerability that allows authenticated… EPSS 3% (84º percentile).
1 fonte che coprono questa storia
FileRun: When Your File Manager Runs Your Files | Blog | VulnCheck
VulnCheck's Initial Access Intelligence team details an OS command injection in FileRun's thumbnail generation, where the extractors pass user-controlled filenames to exec() without shell escaping, yielding remote code execution for any authenticated user or, through a public file-request weblink, without credentials.
Part of the PlainSec briefing for 2026-08-13