PT-2026-46131 · Bosh · Bosh

CVE-2026-41011

·

Publicado

2026-06-04

·

Atualizado

2026-07-22

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BOSH versões anteriores a 282.1.12
Descrição Existe um problema na função PackagePersister.validate tgz onde um comando de shell é construído utilizando a variável name, que é derivada do arquivo release.MF dentro de um tarball enviado. Esta string é passada para Bosh::Common::Exec.sh e executada via /bin/sh -c sem a aplicação de Shellwords.escape, permitindo a potencial injeção de comandos. Embora exista uma regex de validação em Models::Package, a execução do shell em save package source blob ocorre antes da chamada do método package.save, tornando a validação ineficaz.
Recomendações Atualize para a versão 282.1.12 ou posterior.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41011

Produtos afetados

Bosh