CVE-2026-44888
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
27/05/2026
Última modificación:
27/05/2026
Descripción
*** Pendiente de traducción *** Pi.Alert is a WIFI / LAN intruder detector with web service monitoring. Prior to 2026-05-07, Pi.Alert&#39;s SaveConfigFile() endpoint writes user-supplied numeric config values (e.g., SMTP_PORT) directly into<br />
pialert.conf without validation. Since pialert.conf is loaded via Python&#39;s exec() every 3–5 minutes by the<br />
background cron process, an attacker can inject arbitrary Python code and achieve unauthenticated OS-level RCE. On<br />
default installations (PIALERT_WEB_PROTECTION = False), no credentials are required. This vulnerability is fixed in 2026-05-07.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA



