Die Schwachstelle betrifft die Dateiverwaltungssoftware FileRun und sitzt in der Funktion zur Erzeugung von Bild-Kontaktabzügen (PhotoProofSheet). Beim Zusammenbauen des Aufrufs an das externe Bildwerkzeug ImageMagick werden Dateinamen nicht ordnungsgemäß maskiert. Ein angemeldeter Benutzer, der Dateien hochladen darf, kann deshalb eine Datei mit Sonderzeichen der Kommandozeile im Namen ablegen – etwa Semikola, Backticks oder Konstrukte zur Befehlsersetzung. Ruft er anschließend die betroffene Funktion auf, werden die eingebetteten Zeichenfolgen nicht als Teil des Dateinamens, sondern als eigenständige Systembefehle ausgeführt. Damit führt der Angreifer beliebige Befehle mit den Rechten des Webserver-Benutzers aus und kann etwa auf gespeicherte Dateien zugreifen, Daten verändern oder sich weiter im System ausbreiten. Voraussetzung ist lediglich ein gültiges Konto mit Upload-Berechtigung, wie es in Installationen mit vielen Nutzern häufig weit verbreitet ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026