Falha crítica de RCE no software Horilla HR permite que usuários autenticados executem código como root
Uma vulnerabilidade recém-divulgada, registrada como CVE-2026-96795, coloca o Horilla, plataforma open source de RH e CRM bastante usada, no centro das atenções. A falha está no recurso de exportação de listas e permite que qualquer usuário autenticado injete sintaxe Python em uma função gerada dinamicamente e depois executada pela aplicação, transformando um simples botão de exportar em uma porta de entrada para execução remota de código.
Com pontuação CVSS 3.1 de 8.8, o impacto é grave: a exploração bem-sucedida permite rodar comandos arbitrários do sistema operacional com os privilégios do processo da aplicação, o que na imagem Docker oficial significa acesso root. Esse é o tipo de controle que permite a um atacante se espalhar por toda a rede corporativa, vazar dados de funcionários ou instalar backdoors persistentes.
A boa notícia é que a correção já existe. O Horilla 2.0.0 elimina o caminho inseguro de geração de código, e administradores devem atualizar imediatamente, sanitizar qualquer dado de coluna enviado pelo usuário e parar de passar entrada não confiável para chamadas exec(). Se você lida com dados sensíveis de RH ou de clientes, aplicar o patch hoje não é opcional.