Sceawere

Vulnerability Detail

CVE-2026-74014UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

IT Residence Arbitrary File Upload

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.9
Creation Date
6h ago
Vendor
indithemes
Product
IT Residence
Attack Type
CWE-434 Unrestricted Upload of File with Dangerous Type
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Arbitrary File Upload in IT Residence <= 3.2.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.9",
  "pubDate": "2026-08-20T12:16:37.187Z",
  "pubdate": "2026-08-20T12:16:37.187Z",
  "executiveSummary": "An arbitrary file upload vulnerability has been identified in IT Residence versions <= 3.2.1, specifically affecting subscriber-level functionalities.\nThis security flaw enables authenticated users with subscriber privileges to upload arbitrary files to the underlying web server.\nSuccessful exploitation of this vulnerability can lead to remote code execution, unauthorized access, and complete system compromise.\nThe risk implication is critical, as an attacker possessing low-privileged subscriber credentials can bypass file validation mechanisms and upload malicious payloads directly into the application environment.\nExploitation requires valid subscriber authentication and network access to the target application.\nThe vulnerability highlights deficiencies in input validation, type restriction enforcement, and storage handling within the file upload components of IT Residence <= 3.2.1.",
  "technicalDetails": "The vulnerability exists within the file upload handling mechanism of IT Residence versions <= 3.2.1, which fails to adequately sanitize, validate, or restrict uploaded file extensions and MIME types submitted by users holding subscriber-level privileges.\nThe root cause stems from improper input validation where the application trusts user-supplied metadata or fails to implement strict whitelist-based validation for acceptable file formats.\nDuring the attack flow, an authenticated attacker with subscriber privileges navigates to the file upload interface or transmits a crafted HTTP POST request containing a malicious payload disguised as or improperly restricted from being a standard file type (e.g., executing scripts such as PHP, JSP, or ASP).\nBecause the vulnerable component lacks robust server-side enforcement of extension whitelisting and proper storage path isolation, the application accepts the malicious payload and writes it directly to a web-accessible directory on the server file system.\nSubsequent exploitation occurs when the attacker references the newly uploaded file via a direct HTTP request to the designated upload path, triggering execution of the payload within the context of the web server process.\nThe privilege requirement for this attack is a valid subscriber account, allowing low-privileged authenticated entities to leverage functionality intended for standard users to perform administrative-level actions.\nThe network exposure is remote, requiring HTTP/HTTPS access to the vulnerable IT Residence application interface.\nPost-exploitation impact includes arbitrary code execution, potential full system compromise, data exfiltration, and lateral movement within the hosting infrastructure."
}
CVE-2026-74014: IT Residence Arbitrary File Upload (CRITICAL Severity, CVSS: 9.9) - Sceawere