Critical severity9.8NVD Advisory· Published Jul 1, 2026· Updated Jul 14, 2026
CVE-2026-34115
CVE-2026-34115
Description
Guardian language-system passes the id GET parameter directly into a PHP exec() call in transcribe_amazon.php (line 15) without sanitization: exec(\"php jobs/transcribe_amazon.php \".$login_session.\" \".$_GET['id'].\" ...\"). No authentication is required. An unauthenticated remote attacker can append shell metacharacters to execute arbitrary OS commands on the server.
Affected products
1Patches
Vulnerability mechanics
References
2News mentions
0No linked articles in our index yet.