MajorDoMo是MajorDoMo社区的一个开源DIY智能家居自动化平台。 MajorDoMo存在安全漏洞,该漏洞源于saverestore模块通过/objects/?module=saverestore端点公开其admin()方法而无需身份验证,攻击者可毒化系统更新URL,然后触发force_update处理程序来启动更新链,该方法从攻击者控制的URL获取Atom源,下载tarball,提取并复制所有提取的文件到文档根目录,可能导致远程代码执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
10-question deep dive: root cause, exploitation, mitigation, urgency. Read summary free, full version requires login.
| # | POC Description | Source Link | Shenlong Link |
|---|---|---|---|
| 1 | None | https://github.com/mbanyamer/CVE-2026-27180-MajorDoMo-unauthenticated-RCE | POC Details |
No public POC found.
Login to generate AI POC| CVE-2026-27175 | 9.8 CRITICAL | MajorDoMo Command Injection in rc/index.php via Race Condition |
| CVE-2026-27174 | 9.8 CRITICAL | MajorDoMo Unauthenticated Remote Code Execution via Admin Console Eval |
| CVE-2026-27179 | 8.2 HIGH | MajorDoMo Unauthenticated SQL Injection in Commands Module |
| CVE-2026-27181 | 7.5 HIGH | MajorDoMo Unauthenticated Module Uninstall via Market Endpoint |
| CVE-2026-27177 | 7.2 HIGH | MajorDoMo Stored Cross-Site Scripting via Property Set Endpoint |
| CVE-2026-27178 | 7.2 HIGH | MajorDoMo Stored Cross-Site Scripting via Method Parameters to Shoutbox |
| CVE-2026-27176 | 6.1 MEDIUM | MajorDoMo Reflected Cross-Site Scripting in command.php |
No comments yet