CVE-2026-108598
EUVD-2026-9639410.10.2026, 19:16
Floci 1.1.0 before 2.2.0 contains a code injection vulnerability in VtlTemplateEngine that allows unauthenticated attackers to execute commands via unrestricted Velocity mapping templates. Attackers can create a REST API with a MOCK integration whose template uses $util reflection to reach Runtime or ProcessBuilder, executing OS commands in the Floci JVM.
Awaiting analysis
This vulnerability is currently awaiting analysis.
References