CentroStack antes 17.3 contém uma vulnerabilidade de deserialização não autenticada no GSNamespace.dll que permite que atacantes não autenticados criem contas arbitrárias de usuários locais de SO fornecendo uma base criada 64 - string XML codificado para os endpoints expostos da API. Os atacantes podem enviar um parâmetro de armazenamento malicioso para o jsonimportuserbyupn, jsonimportuserbyupnex, ou para os endpoints japiimportuserbyupn para ativar o InternImportAdUserByUPN(), fazendo com que o GladinetCloudMonitor.exe invoque a API NetUserAdicionar Windows com credenciais controladas pelo atacante e crie diretórios arbitrários no sistema de arquivos do servidor. Registro de aconselhamento: GHSA-q 7 f 4 - j 8 r 5 -Hmxq. Identificadores relacionados: CVE- 2026 - 54365.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 30 T 15: 31: 50.000 Z e lista a sua última modificação como 2026 - 07 - 30 T 15: 31: 50.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 306. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.