Kwangyun

#7454de 55,135
37.9CVSS total
Vulnerabilidades · 5
Média
1
Alta
4
PT-2026-22225
8.4
2026-02-26
Osctrl · Osctrl · CVE-2026-28279
**Nome do Software Vulnerável e Versões Afetadas** Versões do osctrl anteriores à 0.5.0 **Descrição** O osctrl é uma solução de gerenciamento para o osquery. Existe uma vulnerabilidade de injeção de comando na configuração de ambiente do `osctrl-admin` em versões anteriores à 0.5.0. Um administrador autenticado pode injetar comandos de shell arbitrários através do parâmetro `hostname` ao criar ou editar ambientes. Esses comandos são incorporados aos scripts de enrollment gerados utilizando o pacote `text/template` do Go, o qual não realiza o escape de shell, e são executados em cada endpoint que se registra utilizando o ambiente comprometido. Um atacante com acesso de administrador pode obter execução remota de código em cada endpoint que se registra utilizando o ambiente comprometido. Os comandos são executados como root/SYSTEM antes da instalação do osquery, não deixando nenhum rastro de auditoria no nível do agente. Isso possibilita a instalação de backdoors, a exfiltração de credenciais e o comprometimento total do endpoint. O **endpoint da API** utilizado para configuração de ambiente está dentro da interface `osctrl-admin`. O parâmetro vulnerável é `hostname`. **Recomendações** Restrinja o acesso de administrador do osctrl apenas a pessoal confiável. Revise as configurações de ambiente existentes em busca de hostnames suspeitos. Monitore os scripts de enrollment em busca de comandos inesperados.