CVE-2026-93349
Inyección de comandos del sistema operativo sin fricción mediante el comando de consola explore
- Publicado
- 23 sept 2026
- Actualizado
- 23 sept 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 23 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XResumen
Frictionless hasta la versión 5.20.0rc1 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el comando de consola explore que permite a un atacante que proporcione un descriptor de Data Package manipulado ejecutar comandos arbitrarios del sistema operativo como el usuario que lo explora. Los atacantes pueden colocar metacaracteres de shell en los valores de ruta de recursos dentro de un descriptor datapackage.json, los cuales se pasan sin sanear a os.system a través de un shell, provocando la ejecución arbitraria de comandos en el contexto de seguridad de la víctima cuando esta ejecuta el comando explore contra el paquete no confiable.
Fuentes
Prueba de concepto para CVE-2026-93349, una inyección de comandos del sistema operativo en Frictionless <= 5.20.0rc1 explore CLI a través de rutas de descriptor de Data Package maliciosas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.