CVE-2026-43893
exiftool-vendored: Inyección de argumentos mediante caracteres de nueva línea en nombres de etiquetas
- Publicado
- 11 may 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NBajo · próximos 30 días
- Percentil
- 40,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
exiftool-vendored proporciona acceso a ExifTool desde Node.js multiplataforma. Antes de la versión 35.19.0, exiftool-vendored inicia ExifTool en modo `-stay_open True -@ -`, donde los argumentos se leen desde stdin, uno por línea. En las versiones afectadas, varias cadenas proporcionadas por el llamador se interpolaban en los argumentos de ExifTool sin rechazar delimitadores de línea. Un salto de línea o retorno de carro dentro de una de esas cadenas podía dividir un único argumento previsto en múltiples argumentos de ExifTool, permitiendo la inyección de argumentos. La corrección también rechaza los bytes NUL como caracteres de control inseguros. Las aplicaciones que pasan cadenas controladas por el atacante a las API afectadas pueden permitir que un atacante haga que ExifTool lea archivos accesibles para el proceso de ExifTool, o escriba salida en rutas del sistema de archivos elegidas por el atacante y accesibles para ese proceso. No se ha demostrado ejecución remota de código. Esta vulnerabilidad se corrige en la versión 35.19.0.
Fuentes
1Prueba de concepto del exploit para CVE-2026-43893, que demuestra la vulnerabilidad y proporciona detalles de explotación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.