PT-2026-46131 · Bosh · Bosh
CVE-2026-41011
·
Publicado
2026-06-04
·
Atualizado
2026-07-22
CVSS v3.1
8.2
Alta
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
BOSH versões anteriores a 282.1.12
Descrição
Existe um problema na função
PackagePersister.validate tgz onde um comando de shell é construído utilizando a variável name, que é derivada do arquivo release.MF dentro de um tarball enviado. Esta string é passada para Bosh::Common::Exec.sh e executada via /bin/sh -c sem a aplicação de Shellwords.escape, permitindo a potencial injeção de comandos. Embora exista uma regex de validação em Models::Package, a execução do shell em save package source blob ocorre antes da chamada do método package.save, tornando a validação ineficaz.Recomendações
Atualize para a versão 282.1.12 ou posterior.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bosh