Sceawere
Vulnerability Detail
CVE-2026-74014UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
IT Residence Arbitrary File Upload
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.9
- Creation Date
- 6h ago
- Vendor
- indithemes
- Product
- IT Residence
- Attack Type
- CWE-434 Unrestricted Upload of File with Dangerous Type
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber Arbitrary File Upload in IT Residence <= 3.2.1 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.9",
"pubDate": "2026-08-20T12:16:37.187Z",
"pubdate": "2026-08-20T12:16:37.187Z",
"executiveSummary": "An arbitrary file upload vulnerability has been identified in IT Residence versions <= 3.2.1, specifically affecting subscriber-level functionalities.\nThis security flaw enables authenticated users with subscriber privileges to upload arbitrary files to the underlying web server.\nSuccessful exploitation of this vulnerability can lead to remote code execution, unauthorized access, and complete system compromise.\nThe risk implication is critical, as an attacker possessing low-privileged subscriber credentials can bypass file validation mechanisms and upload malicious payloads directly into the application environment.\nExploitation requires valid subscriber authentication and network access to the target application.\nThe vulnerability highlights deficiencies in input validation, type restriction enforcement, and storage handling within the file upload components of IT Residence <= 3.2.1.",
"technicalDetails": "The vulnerability exists within the file upload handling mechanism of IT Residence versions <= 3.2.1, which fails to adequately sanitize, validate, or restrict uploaded file extensions and MIME types submitted by users holding subscriber-level privileges.\nThe root cause stems from improper input validation where the application trusts user-supplied metadata or fails to implement strict whitelist-based validation for acceptable file formats.\nDuring the attack flow, an authenticated attacker with subscriber privileges navigates to the file upload interface or transmits a crafted HTTP POST request containing a malicious payload disguised as or improperly restricted from being a standard file type (e.g., executing scripts such as PHP, JSP, or ASP).\nBecause the vulnerable component lacks robust server-side enforcement of extension whitelisting and proper storage path isolation, the application accepts the malicious payload and writes it directly to a web-accessible directory on the server file system.\nSubsequent exploitation occurs when the attacker references the newly uploaded file via a direct HTTP request to the designated upload path, triggering execution of the payload within the context of the web server process.\nThe privilege requirement for this attack is a valid subscriber account, allowing low-privileged authenticated entities to leverage functionality intended for standard users to perform administrative-level actions.\nThe network exposure is remote, requiring HTTP/HTTPS access to the vulnerable IT Residence application interface.\nPost-exploitation impact includes arbitrary code execution, potential full system compromise, data exfiltration, and lateral movement within the hosting infrastructure."
}