CVE-2018-11138
Quest KACE System Management Appliance Remote Command Execution Vulnerability
CVSS
9.8
Critical
EPSS
92.1%
p100
KEV
YES
Mar 25, 2022
Exploit Today
80
0-100
Published: May 31, 2018 · Last modified: Aug 13, 2026 · CWE-78
Product
Quest / KACE System Management Appliance
Vulnerability
Quest KACE System Management Appliance Remote Command Execution Vulnerability
Added to KEV
Mar 25, 2022
Remediate by
Apr 15, 2022
Known ransomware use
Yes
Summary description
The '/common/download_agent_installer.php' script in the Quest KACE System Management Appliance is accessible by anonymous users and can be abused to perform remote code execution.
Required action
Apply updates per vendor instructions.
Notes
https://nvd.nist.gov/vuln/detail/CVE-2018-11138
The '/common/download_agent_installer.php' script in the Quest KACE System Management Appliance 8.0.318 is accessible by anonymous users and can be abused to execute arbitrary commands on the system.
- www.coresecurity.comhttps://www.coresecurity.com/advisories/quest-kace-system-management-appliance-multiple-vulnerabilities
- www.exploit-db.comhttps://www.exploit-db.com/exploits/44950/
- www.coresecurity.comhttps://www.coresecurity.com/advisories/quest-kace-system-management-appliance-multiple-vulnerabilities
- www.exploit-db.comhttps://www.exploit-db.com/exploits/44950/
- www.cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-11138