CVE-2026-14802
react create-react-app react-dev-utils openBrowser.js startBrowserProcess os-Befehlseinschleusung
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 80,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in react create-react-app bis einschließlich 5.0.1 unter macOS erkannt. Betroffen ist die Funktion startBrowserProcess der Datei openBrowser.js der Komponente react-dev-utils. Durch eine Manipulation kommt es zu einer OS-Befehlsinjektion. Ein Remote-Angriff ist möglich. Der Exploit ist inzwischen öffentlich und kann verwendet werden. Das Projekt wurde frühzeitig über einen Issue-Report über das Problem informiert, hat jedoch bislang nicht reagiert.
Quellen
1- CVE-2026-14802Informativ
Kompakte CVE-Referenz: OS-Befehlsinjektion in create-react-app vor 5.0.2 unter macOS über react-dev-utils openBrowser.js, einschließlich betroffener Versionen und vorübergehender Anleitungen zur Schadensbegrenzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.