CVE-2026-93349
Reibungslose OS-Befehlsinjektion über den explore-Konsolenbefehl
- Veröffentlicht
- 23.09.2026
- Aktualisiert
- 23.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 23.09.2026
Primäres CVSS
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NZusammenfassung
Frictionless bis 5.20.0rc1 enthält eine OS-Befehlsinjektions-Schwachstelle im Befehl explore console, die es einem Angreifer, der einen manipulierten Data Package-Deskriptor bereitstellt, ermöglicht, beliebige Betriebssystembefehle als der Benutzer auszuführen, der ihn untersucht. Angreifer können Shell-Metazeichen in Ressourcenpfadwerten innerhalb eines datapackage.json-Deskriptors platzieren, die ungefiltert über eine Shell an os.system übergeben werden, was zur Ausführung beliebiger Befehle im Sicherheitskontext des Opfers führt, wenn dieses den Befehl explore gegen das nicht vertrauenswürdige Paket ausführt.
Quellen
1Proof-of-Concept für CVE-2026-93349, eine OS-Befehlsinjektion in Frictionless <= 5.20.0rc1 explore CLI über bösartige Data-Package-Descriptor-Pfade.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.