Vulnerabilità · 46 giorni fa

FileRun trasforma i filename in RCE

FileRun trasforma un dettaglio del caricamento in esecuzione di codice: il nome del file può diventare input di shell quando il server genera le thumbnail. Se il rendering delle anteprime è attivo, un file apparentemente innocuo può attivare RCE al momento della preview, anche senza account quando esiste un file-request weblink pubblico.

VulnCheck ha divulgato CVE-2026-14863 in FileRun, confermata fino alla 2026.2.0 e corretta nella 2026.2.1. Il problema sta nel fatto che gli extractor passano il filename a exec() senza sufficiente escaping, e la sanitizzazione lascia passare $(), così la logica di thumbnailing esegue il comando incorporato nel nome.

Per chi gestisce FileRun, il punto non è solo la patch. Il raggio d'azione cresce dove le anteprime sono attive per default, come nell'immagine Docker ufficiale: il canale che dovrebbe leggere i file caricati può diventare il punto di esecuzione del payload.

CVE-2026-14863

NVD KEV

CVSS 8.8 HIGH: fileRun up to and including version 2026.2.0 contains an OS command injection vulnerability that allows authenticated… EPSS 3% (84º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-08-13

Editions

Storie correlate