Daljinsko izvršavanje kodaRemote Code Execution
Daljinsko izvršavanje koda je jedna od najopasnijih klasa ranjivosti, jer napadaču omogućava da sa udaljene lokacije pokrene sopstveni kod na ranjivom sistemu. Ako aplikacija radi na serveru, napadač više nije samo korisnik od spolja, već dobija način da utiče na ono što server izvršava.
Pojam
opis · primeri · napomeneDaljinsko izvršavanje koda je jedna od najopasnijih klasa ranjivosti, jer napadaču omogućava da sa udaljene lokacije pokrene sopstveni kod na ranjivom sistemu. Ako aplikacija radi na serveru, napadač više nije samo korisnik od spolja, već dobija način da utiče na ono što server izvršava.
Opis
Do toga se dolazi kroz greške u konfiguraciji, ranjive biblioteke, nesigurnu deserijalizaciju, upload fajlova, parsere dokumenata, upravljanje memorijom ili pogrešno izložene servise. Detalji se razlikuju, ali posledica je ista: aplikacija primi nešto što ne bi smela i izvrši nešto što napadač kontroliše.
RCE retko ostaje usamljen tehnički događaj. Posle prvog izvršavanja koda dolaze web shell, dodatni alati, krađa podataka, bočno kretanje i pokušaj da se neodobren pristup zadrži i održi. Zato se RCE ne tretira kao bag koji se sanira, nego kao mogući početak kompromitacije sistema.
Primeri
- Ranjiva biblioteka za obradu slika na serveru omogućava napadaču da kroz posebno pripremljen fajl pokrene daljinske komande.
- Upload forma prihvata fajl koji se kasnije izvršava kao skripta na serveru.
- Greška u deserijalizaciji omogućava napadaču da kroz posebno sastavljen zahtev pokrene sistemske komande.
Napomene
- Kod RCE ranjivosti pitanje nije samo da li je zakrpa instalirana, nego i šta se desilo pre nego što je instalirana.
- Server koji je bio ranjiv i javno dostupan treba proveriti i kao potencijalno kompromitovan.
Spomenuto u vestima
- 22. MAJ 2026. Google zakrpio dve kritične Chrome ranjivosti kroz koje maliciozna veb-stranica može da provali u vaš sistem →
- 8. MAJ 2026. Kritična Ollama ranjivost može otkriti osetljive podatke →
- 7. MAJ 2026. Apache zakrpio HTTP/2 ranjivost koja može dovesti do DoS-a i potencijalnog RCE-a →
- 7. MAJ 2026. Kritična PAN-OS ranjivost već se koristi za root pristup →
- 5. MAJ 2026. cPanelSniper PoC pojačava rizik od masovne kompromitacije servera →
- 1. MAJ 2026. Kritična Gemini CLI ranjivost omogućava RCE u CI/CD tokovima →
- 28. APR 2026. Kritična RCE ranjivost u Hugging Face LeRobot platformi →
- 20. APR 2026. Kritična slabost u Anthropic MCP otvara put do RCE napada →
- 19. APR 2026. SharePoint ranjivost CVE-2026-32201 se već aktivno zloupotrebljava →
- 19. APR 2026. Cisco zakrpio četiri kritična propusta u ISE i Webex servisima →
- 19. APR 2026. Apache ActiveMQ propust CVE-2026-34197 već se koristi u napadima →
- 15. APR 2026. Kritična Ninja Forms ranjivost u WordPressu se aktivno zloupotrebljava →
- 15. APR 2026. Kritična Marimo ranjivost zloupotrebljena za manje od 10 sati od objave →
- 15. APR 2026. AI pomogao da se otkrije 13 godina star ActiveMQ RCE propust →
- 15. APR 2026. Kritična Active Directory ranjivost omogućava udaljeno izvršavanje koda unutar domena →
- 4. APR 2026. Cisco zakrpio kritične IMC i SSM propuste za udaljeno preuzimanje sistema →
- 4. APR 2026. Kritični F5 BIG-IP APM propust nosi širi rizik od udaljenog preuzimanja sistema →
- 29. MAR 2026. Kritična PTC Windchill ranjivost omogućava udaljeno izvršavanje koda bez prijave →
- 29. MAR 2026. BIG-IP APM ranjivost CVE-2025-53521 aktivno se zloupotrebljava za udaljeno izvršavanje koda →
- 28. MAR 2026. Kritična ranjivost u Synology DSM omogućava udaljeno izvršavanje komandi →
- 24. MAR 2026. Kritična Telnet ranjivost omogućava root RCE bez autentikacije →
- 21. MAR 2026. Oracle objavio hitnu zakrpu za kritičnu Identity Manager RCE ranjivost →
- 19. MAR 2026. CISA upozorava na napade koji koriste SharePoint ranjivost CVE-2026-20963 →
- 15. MAR 2026. Microsoft objavio vanredni Windows 11 hotpatch za RRAS ranjivost koja omogućava remote code execution →
- 13. MAR 2026. Veeam zakrpio više kritičnih ranjivosti koje omogućavaju udaljeno izvršavanje koda →
- 11. MAR 2026. Kritična ranjivost u Microsoft Office omogućava izvršavanje koda kroz Preview Pane →
- 4. MAR 2026. Kritična ranjivost u FreeScout-u može dovesti do potpunog kompromitovanja servera →
- 27. FEB 2026. Kritične Zyxel ranjivosti omogućavaju udaljeno izvršavanje komandi →
- 27. FEB 2026. Kritična ranjivost u ServiceNow AI platformi omogućava udaljeno izvršavanje koda →
- 27. FEB 2026. Propusti u Claude Code omogućavaju udaljeno izvršavanje koda →
- 20. FEB 2026. CISA: BeyondTrust RCE ranjivost sada se koristi u ransomver napadima →
- 14. FEB 2026. CISA upozorava: Microsoft ConfigMgr RCE ranjivost već se koristi u napadima →
- 13. FEB 2026. Kritična BeyondTrust RCE ranjivost aktivno se koristi u napadima →
- 13. FEB 2026. WordPress plugin sa 900.000 instalacija ranjiv na kritičnu RCE grešku →
- 6. JUL 2026. Propust u srcu Linuxa daje root svima →
- 22. JUN 2026. AutoJack ruši staru pretpostavku: localhost više nije bezbedna granica →
- 30. MAJ 2026. Telekinezom do domen kontrolera: udaljeno i bez ovlašćenja do srca poslovne mreže →
- 18. MAJ 2026. Project Zero prikazao zero-click exploit lanac za Pixel 10 →
- 18. MAJ 2026. NGINX ranjivost CVE-2026-42945 već se koristi u napadima →
- 28. APR 2026. Pack2TheRoot ranjivost u Linux PackageKit-u vodi do root pristupa →
- 28. MAR 2026. Kritične Ivanti EPMM zero-day ranjivosti omogućavaju udaljeno izvršavanje koda →
- 23. MAR 2026. Interlock je zloupotrebljavao Cisco FMC zero-day više od mesec dana pre zakrpe →
- 20. MAR 2026. Cisco FMC ranjivost CVE-2026-20131 korišćena kao zero-day u Interlock ransomware napadima →
- 11. MAR 2026. Microsoft Patch Tuesday mart 2026: zakrpe za desetine ranjivosti u Windowsu i Officeu →
- 24. FEB 2026. Kritične ranjivosti u SolarWinds Serv-U omogućavaju root pristup serverima →
- 13. FEB 2026. Više od 60 softverskih proizvođača objavilo bezbednosne zakrpe u jednom talasu →
Tehnike
izvodi se sa 5Tehnike kojima se izvodi. Klik vodi na stranicu pojma.
Odbrane
suzbija se sa 9Kako se brani. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Bezbedna konfiguracija (Secure Configuration)→
- Upravljanje zakrpama (Patch Management)→
- Segmentacija mreže (Network Segmentation)→
- IDS/IPS→
- WAF→
- VPN (Virtual Private Network)→
- Upravljanje ranjivostima (Vulnerability Management)→
- Penetraciono testiranje (Penetration Testing)→