CVE-2026-48962
IO::Compress, en versiones anteriores a la 2.220 para Perl, puede ejecutar código arbitrario en File::GlobMapper mediante un glob de salida controlado por el atacante
- Publicado
- 27 may 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- CPANSec
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 22,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones de IO::Compress anteriores a la 2.220 para Perl pueden ejecutar código arbitrario en File::GlobMapper a través de un output glob controlado por un atacante. _parseOutputGlob() envuelve la cadena output glob proporcionada por el llamador en comillas dobles y la almacena en el estado del analizador; _getFiles() luego ejecuta la expresión almacenada a través de eval STRING. Una comilla doble literal en el output glob cierra el envoltorio de comillas dobles, y los caracteres que le siguen se evalúan como Perl. Perl arbitrario en el output glob se ejecuta con los privilegios del proceso llamador.
Fuentes
1CVE-2026-48962 - IO::Compress - Ejecución de Código
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.