PT-2026-40533 · Npm · Protobufjs-Cli
CVE-2026-42290
·
Publicado
2026-05-12
·
Atualizado
2026-05-13
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
protobufjs-cli versões anteriores a 1.2.1
protobufjs-cli versões anteriores a 2.0.2
Descrição
A ferramenta de linha de comando
pbts invoca o JSDoc construindo uma string de comando de shell a partir de caminhos de arquivos de entrada e a executa via child process.exec. Caminhos de arquivos que contenham metacaracteres de shell podem ser interpretados pelo shell em vez de serem tratados como argumentos simples. Isso permite que um invasor que controle nomes de arquivos ou caminhos passados para o pbts execute comandos de shell arbitrários com os privilégios do processo que executa a ferramenta. Este problema afeta especificamente o caminho de ferramentas CLI e não impacta as APIs de tempo de execução usadas para codificação, decodificação, análise e carregamento de mensagens protobuf.Recomendações
Atualize para a versão 1.2.1.
Atualize para a versão 2.0.2.
Evite executar o
pbts em nomes de arquivos ou caminhos controlados por usuários não confiáveis.
Sanitize ou renomeie os arquivos de entrada antes de invocar o pbts.
Execute a CLI em um ambiente isolado com privilégios mínimos.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Protobufjs-Cli