CVE-2026-5366
Inyección de Argumentos en Git en prefecthq/prefect
- Publicado
- 20 jun 2026
- Actualizado
- 22 jun 2026
- Asignación de CNA
- @huntr_ai
- Evidencia observada
- 8 ago 2026
Inyección de Argumentos en Git en prefecthq/prefect
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Prefect versión 3.6.23 es vulnerable a la ejecución remota de código debido al manejo inadecuado de la entrada controlada por el usuario en la clase de almacenamiento `GitRepository`. El parámetro `commit_sha`, que se pasa a los comandos git, carece de validación y no incluye un separador `--` para distinguir la entrada del usuario de las banderas de git. Esto permite a los atacantes inyectar banderas arbitrarias de git, como `--upload-pack`, lo que habilita la ejecución de programas externos. Además, el parámetro `directories` puede ser explotado para inyectar banderas de git durante las operaciones de sparse-checkout. Estas vulnerabilidades permiten que cualquier usuario con permisos de creación de despliegues ejecute comandos arbitrarios en las máquinas de trabajo, comprometiendo los pools de trabajo compartidos en entornos multiinquilino.
PoC para CVE-2026-5366: inyección de argumentos de git en GitRepository de Prefect que conduce a RCE en el worker.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.