Sceawere
Vulnerability Detail
CVE-2026-73993UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
FundEngine PHP Object Injection Vulnerability
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 6h ago
- Vendor
- Roxnor
- Product
- FundEngine
- Attack Type
- CWE-502 Deserialization of Untrusted Data
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-20T12:16:36.690Z",
"pubdate": "2026-08-20T12:16:36.690Z",
"executiveSummary": "An unauthenticated PHP Object Injection vulnerability has been identified in the FundEngine product affecting versions 1.7.9 and below.\nThis vulnerability allows remote, unauthenticated attackers to supply maliciously crafted serialized objects to vulnerable application parameters or endpoints.\nSuccessful exploitation of this flaw can lead to severe security implications, potentially enabling remote code execution, arbitrary file deletion, or data manipulation depending on the presence of suitable gadget chains within the application scope or its dependencies.\nThe risk level associated with this vulnerability is critical due to the lack of authentication requirements and the potential for complete system compromise.\nAttackers do not require prior access or privileges within the application to initiate the exploit, relying solely on network connectivity to the target running the vulnerable FundEngine versions.",
"technicalDetails": "The vulnerability stems from insecure deserialization practices within the FundEngine application, specifically in versions 1.7.9 and below.\nPHP Object Injection occurs when untrusted user-supplied data is passed directly into the unserialize() function without adequate validation or sanitization.\nIn PHP, the unserialize() function converts a serialized string back into a programmatic object. If an attacker can control the input string, they can instantiate arbitrary classes available within the PHP application context.\nThe attack flow begins when an unauthenticated remote attacker identifies an entry point where serialized data is accepted and processed by the application.\nThe attacker crafts a malicious payload containing serialized data that alters the internal state of existing objects or instantiates specific classes designed to trigger unintended behavior.\nWhen the vulnerable component processes the input using unsafe deserialization, PHP automatically invokes magic methods such as __wakeup() or __destruct() defined within the instantiated classes.\nBy leveraging existing classes within the application or third-party libraries (commonly referred to as 'gadget chains'), the attacker can orchestrate a sequence of method calls that lead to secondary vulnerabilities.\nDepending on the available gadget chains, post-exploitation impact may include remote code execution through system command execution functions, arbitrary file read or write operations, or SQL injection.\nThe vulnerability is exposed over the network, requires no user interaction, and does not mandate any authentication or special privileges, making it highly attractive for automated exploitation."
}