In FileRun besteht eine Schwachstelle, die das Einschleusen von Betriebssystembefehlen ermöglicht. Ursache ist, dass die für das Entschärfen von Shell-Sonderzeichen zuständige Funktion in einer CLI-Komponente wirkungslos neu definiert wurde: Sie gibt Eingaben unverändert zurück, statt sie abzusichern. Dadurch gelangen von Angreifern kontrollierte Werte ungefiltert an eine Stelle, die sie als Systembefehl ausführt. Es gibt zwei Angriffswege. Beim interaktiven Weg wird ein manipulierter Parameter an das Skript für die Bildvorschau übergeben; dieser Weg setzt eine Anmeldung mit Superuser-Rechten voraus. Beim dauerhaften Weg hinterlegt der Angreifer Schadcode in den Konfigurationseinstellungen für die Erzeugung von Video-Vorschaubildern. Der eingeschleuste Befehl wird dann ausgeführt, sobald irgendein Benutzer eine Video-Vorschau auslöst – die Ausführung erfolgt also zeitversetzt und unabhängig vom Angreifer. Im Ergebnis kann beliebiger Code auf dem Server der Dateiverwaltungsplattform ausgeführt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026