PT-2026-22225 · Osctrl+2 · Osctrl+2

·

CVE-2026-28279

·

Publicado

2026-02-26

·

Atualizado

2026-07-30

CVSS v3.1

8.4

Alta

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do osctrl anteriores à 0.5.0
Descrição O osctrl é uma solução de gerenciamento para o osquery. Existe uma vulnerabilidade de injeção de comando na configuração de ambiente do osctrl-admin em versões anteriores à 0.5.0. Um administrador autenticado pode injetar comandos de shell arbitrários através do parâmetro hostname ao criar ou editar ambientes. Esses comandos são incorporados aos scripts de enrollment gerados utilizando o pacote text/template do Go, o qual não realiza o escape de shell, e são executados em cada endpoint que se registra utilizando o ambiente comprometido. Um atacante com acesso de administrador pode obter execução remota de código em cada endpoint que se registra utilizando o ambiente comprometido. Os comandos são executados como root/SYSTEM antes da instalação do osquery, não deixando nenhum rastro de auditoria no nível do agente. Isso possibilita a instalação de backdoors, a exfiltração de credenciais e o comprometimento total do endpoint. O endpoint da API utilizado para configuração de ambiente está dentro da interface osctrl-admin. O parâmetro vulnerável é hostname.
Recomendações Restrinja o acesso de administrador do osctrl apenas a pessoal confiável. Revise as configurações de ambiente existentes em busca de hostnames suspeitos. Monitore os scripts de enrollment em busca de comandos inesperados.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28279
GHSA-RCHW-322G-F7RM
GO-2026-4579
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Go Text/Template
Osctrl
Osquery