PT-2026-33002 · Radare2 · Radare2

Junrong

·

Publicado

2026-04-15

·

Atualizado

2026-04-15

·

CVE-2026-40499

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions radare2 versões anteriores a 6.1.4
Description Um problema de injeção de comando existe na função print gvars() do analisador PDB. Um invasor pode executar comandos arbitrários ao inserir um byte de nova linha no campo de nome do cabeçalho da seção PE. Isso é feito criando um arquivo PDB malicioso com nomes de seção específicos que injetam comandos r2, os quais são executados quando o comando idp processa o arquivo.
Recommendations Atualize para a versão 6.1.4 ou posterior. Como medida paliativa temporária, evite usar o comando idp para processar arquivos PDB não confiáveis.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40499
OPENSUSE-SU-2026:10555-1

Produtos afetados

Radare2