PT-2026-43703 · Picoclaw · Picoclaw

·

CVE-2026-36045

·

Publicado

2026-05-27

·

Atualizado

2026-07-30

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas picoclaw versões anteriores a 0.1.3
Description O componente ExecTool (pkg/tools/shell.go) permite a injeção de comandos do sistema operacional. Isso ocorre porque a função guardCommand() utiliza uma lista de negação incompleta de oito expressões regulares para restringir a execução de comandos do shell, falhando em bloquear todas as entradas maliciosas.
Recommendations Atualize o picoclaw para uma versão posterior a 0.1.2. Como medida paliativa temporária, restrinja o uso da função guardCommand() dentro do componente ExecTool.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-36045
GHSA-CV2P-68F4-F4PW
GO-2026-5867
OPENSUSE-SU-2026:21483-1

Produtos afetados

Picoclaw