CVE-2026-24126
Weblate tiene una inyección de argumentos en la consola de administración
- Publicado
- 18 feb 2026
- Actualizado
- 19 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 39,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Weblate es una herramienta de localización basada en web. Antes de la 5.16.0, la consola de administración SSH no validaba la entrada proporcionada al añadir la clave de host SSH, lo que podría conducir a una inyección de argumentos en `ssh-add`. La versión 5.16.0 corrige el problema. Como solución alternativa, se recomienda limitar adecuadamente el acceso a la consola de administración.
Fuentes
1Prueba de concepto del exploit para CVE-2026-24126, una lectura arbitraria de archivos en Weblate mediante inyección del argumento de host SSH, que permite a administradores autenticados leer archivos del servidor.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.