Server-Side Script Execution Vulnerability in Magistrala's Rules Engine by Magistrala
CVE-2026-71235
9.9CRITICAL
What is CVE-2026-71235?
The vulnerability in Magistrala's Rules Engine allows authenticated users to exploit server-side scripting capabilities. The embedded Go and Lua scripts, executed upon IoT message reception, lack adequate input validation, enabling potential attack vectors such as arbitrary file read/write, leaking sensitive environment variables, and unauthorized database access. The Lua engine, in particular, poses a significant risk due to its lack of validation and preloaded libraries, facilitating SSRF against internal microservices, thereby compromising security and integrity.
Affected Version(s)
magistrala 0
