CVE-2026-42589
Gotenberg: RCE no autenticado mediante inyección de claves de metadatos de ExifTool
- Publicado
- 14 may 2026
- Actualizado
- 14 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 86,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Gotenberg es una API sin estado impulsada por Docker para archivos PDF. Antes de la versión 8.31.0, el endpoint HTTP /forms/pdfengines/metadata/write de Gotenberg acepta un objeto de metadatos JSON y pasa sus claves directamente a ExifTool a través de la librería go-exiftool. No se realiza ninguna validación sobre los caracteres de las claves. Un \n incrustado en una clave JSON divide el flujo stdin de ExifTool en una nueva línea de argumento, lo que permite a un atacante inyectar flags arbitrarios de ExifTool, incluido -if, que evalúa expresiones Perl. Esto consigue ejecución de comandos del sistema operativo sin autenticación en una única petición HTTP. La respuesta es HTTP 200 con un PDF válido, lo que hace que el ataque sea transparente para la monitorización básica. Esta vulnerabilidad está corregida en la versión 8.31.0.
Fuentes
1POC_CVE-2026-42589
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.