CVE-2026-49492
Markdown Preview Enhanced Inyección de comandos del sistema operativo en la apertura de archivos y enlaces externos
- Publicado
- 5 jun 2026
- Actualizado
- 8 jun 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 27,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Markdown Preview Enhanced anterior a 0.8.28 abre archivos externos y enlaces desde la vista previa a través de un shell y no valida entradas no confiables tomadas del documento markdown: el atributo de nombre de archivo del diagrama, las rutas de archivo importadas y el atributo latex_engine del bloque de código. En Windows, un documento markdown manipulado puede inyectar comandos del sistema operativo que se ejecutan cuando se previsualiza el documento. Corregido en 0.8.28 al pasar estas entradas como argumentos literales en lugar de a través de un shell y validándolas antes de su uso.
Fuentes
1Prueba de concepto del exploit para CVE-2026-49492, que demuestra la vulnerabilidad y proporciona un exploit funcional para pruebas y validación de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.