Sceawere

Vulnerability Detail

CVE-2026-28152UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated Local File Inclusion in Tonda Core

Vulnerability Metadata

Severity
High
Score / CVSS
8.1
Creation Date
3h ago
Vendor
Select-Themes
Product
Tonda Core
Attack Type
CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion')
Vector String
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
HIGH

Narrative and Response

Description

Unauthenticated Local File Inclusion in Tonda Core < 2.6 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.1",
  "pubDate": "2026-08-24T12:16:50.220Z",
  "pubdate": "2026-08-24T12:16:50.220Z",
  "executiveSummary": "An unauthenticated Local File Inclusion (LFI) vulnerability exists in Tonda Core versions prior to 2.6.\nThis security flaw enables remote attackers to read arbitrary files from the underlying operating system running the vulnerable software.\nThe vulnerability directly impacts confidentiality, as unauthorized actors can access sensitive configuration files, system credentials, or source code without authentication.\nThe risk implication is severe, potentially leading to total system compromise if sensitive files are leveraged for further attacks.\nAttacker capabilities include issuing crafted HTTP requests to traverse directory structures and retrieve system files.\nExploitation requirements are minimal, as the attack vector is completely unauthenticated and network-accessible, requiring no prior system access or user interaction against Tonda Core < 2.6.",
  "technicalDetails": "The vulnerability resides in the input handling mechanism of Tonda Core versions prior to 2.6, specifically within the component responsible for processing file retrieval or resource loading requests.\nThe root cause is insufficient input sanitization and lack of proper path normalization, allowing user-supplied input to directly influence file system operations.\nAttackers exploit this flaw by submitting specially crafted path traversal sequences (such as dot-dot-slash patterns) via parameters processed by the vulnerable application endpoints.\nThe attack flow proceeds as follows: First, the unauthenticated attacker crafts an HTTP request containing relative path specifiers aimed at target system files, such as /etc/passwd.\nSecond, the request is transmitted across the network to the exposed Tonda Core instance.\nThird, the vulnerable component fails to validate or restrict the file path boundaries, passing the attacker-controlled string directly to the underlying file system APIs.\nFourth, the application reads the targeted file from disk and includes its contents directly within the HTTP response returned to the client.\nAuthentication and privilege requirements are entirely absent, allowing any external network adversary to trigger the flaw.\nNetwork exposure is direct, as the vulnerable endpoints are accessible over the network interface hosting the Tonda Core service.\nPost-exploitation impact includes the unauthorized disclosure of sensitive data, configuration parameters, and internal application logic, which facilitates subsequent privilege escalation or lateral movement."
}
CVE-2026-28152: Unauthenticated Local File Inclusion in Tonda Core (HIGH Severity, CVSS: 8.1) - Sceawere