
Prueba de concepto del exploit para CVE-2026-43893, que demuestra la vulnerabilidad y proporciona detalles de explotación.
Identificador: GHSA-cw26-7653-2rp5
Repositorio afectado: photostructure/exiftool-vendored.js
exiftool-vendored.js es vulnerable a la inyección de argumentos cuando se pasan nombres de archivo o valores de metadatos que comienzan con un guion (-). Un atacante podría explotar esta vulnerabilidad para ejecutar comandos arbitrarios o leer archivos sensibles en el sistema afectado.
La vulnerabilidad se produce porque la librería no sanea adecuadamente los argumentos que comienzan con - antes de pasarlos al binario exiftool. Esto permite que un atacante inyecte opciones adicionales de línea de comandos, lo que podría resultar en la ejecución de código arbitrario o la divulgación de información confidencial.
Se recomienda actualizar a la versión más reciente de exiftool-vendored.js que incluya la corrección de esta vulnerabilidad. Como medida temporal, se debe evitar pasar nombres de archivo o valores de metadatos que comiencen con - sin sanitizarlos previamente.