PT-2026-6212 · Melange · Melange

·

CVE-2026-24844

·

Publicado

2026-02-03

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas melange versões 0.3.0 a 0.40.2
Descrição O melange permite que os usuários criem pacotes apk usando pipelines declarativos. Uma vulnerabilidade de segurança existe nas versões 0.3.0 a 0.40.2, na qual um atacante com a capacidade de fornecer valores de entrada de build, mas sem a capacidade de modificar as definições de pipeline, pode executar comandos shell arbitrários. Isso ocorre quando os pipelines utilizam substituições ${{vars.*}} ou ${{inputs.*}} dentro do working-directory. O campo working-directory é incorporado a scripts shell sem escape de aspas adequado, permitindo a execução de comandos. Os parâmetros vulneráveis são vars.* e inputs.*.
Recomendações Atualize para a versão 0.40.3 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24844
GHSA-VQQR-RMPC-HHG2
GO-2026-4408
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Melange