PT-2026-40533 · Npm · Protobufjs-Cli

CVE-2026-42290

·

Publicado

2026-05-12

·

Atualizado

2026-05-13

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas protobufjs-cli versões anteriores a 1.2.1 protobufjs-cli versões anteriores a 2.0.2
Descrição A ferramenta de linha de comando pbts invoca o JSDoc construindo uma string de comando de shell a partir de caminhos de arquivos de entrada e a executa via child process.exec. Caminhos de arquivos que contenham metacaracteres de shell podem ser interpretados pelo shell em vez de serem tratados como argumentos simples. Isso permite que um invasor que controle nomes de arquivos ou caminhos passados para o pbts execute comandos de shell arbitrários com os privilégios do processo que executa a ferramenta. Este problema afeta especificamente o caminho de ferramentas CLI e não impacta as APIs de tempo de execução usadas para codificação, decodificação, análise e carregamento de mensagens protobuf.
Recomendações Atualize para a versão 1.2.1. Atualize para a versão 2.0.2. Evite executar o pbts em nomes de arquivos ou caminhos controlados por usuários não confiáveis. Sanitize ou renomeie os arquivos de entrada antes de invocar o pbts. Execute a CLI em um ambiente isolado com privilégios mínimos.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42290
GHSA-F84P-CVGM-XGJJ

Produtos afetados

Protobufjs-Cli