Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26831 — Aviso para textract ⌯⌲ 15 000 descargas semanales | Kitploit
Herramientas/GitHubGitHub/zebberncve/cve-2026-26831
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubzebberncve/cve-2026-26831

CVE-2026-26831

Aviso para textract ⌯⌲ 15 000 descargas semanales

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CVE-2026-26831: Inyección de comandos del sistema operativo en textract

Resumen

textract hasta la versión 2.5.0 permite la inyección de comandos del sistema operativo a través de la ruta de archivo proporcionada a varios extractores. Varias rutas de código pasan esa ruta de archivo a child_process.exec() con una sanitización inadecuada. Un atacante que pueda influir en el nombre de archivo o en la ruta puede escapar de la línea de comandos y ejecutar comandos arbitrarios en el host.

Producto afectado

ProductoVersiones afectadasVersión corregida
textracttodas las versiones hasta 2.5.0sin corrección disponible a fecha de 2026-03-24

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2026-26831
  • CWE: CWE-78 - Inyección de comandos del sistema operativo
  • CVSS 3.1: 9.8 (Crítico)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componentes afectados:
    • lib/extractors/doc.js
    • lib/extractors/rtf.js
    • lib/extractors/dxf.js
    • lib/extractors/images.js
    • lib/util.js

Un ejemplo es el extractor doc.js:

root@kitploit:~
exec('antiword -m UTF-8.txt "' + filePath + '"', ...)

Otro es el manejo de rutas en rtf.js, que solo escapa los espacios antes de ejecutar el comando del shell. Eso no detiene metacaracteres como ;, comillas invertidas (backticks) o $().

Impacto técnico

Las aplicaciones suelen usar textract en documentos subidos por los usuarios. En esa configuración, un nombre de archivo malicioso puede desencadenar la ejecución de comandos durante la extracción de texto.

Prueba de concepto

Un nombre de archivo de entrada como:

root@kitploit:~
test";whoami;".doc

puede escapar de la cadena de comando entre comillas cuando se ejecuta el extractor vulnerable.

Mitigación

No hay ninguna versión npm corregida disponible en el momento de redactar esto.

Si todavía dependes de este paquete:

  1. No pases rutas de archivo controladas por el atacante a textract.
  2. Elimina la concatenación de cadenas de shell del código del extractor.
  3. Reemplaza exec() con ejecución de procesos segura para argumentos.
  4. Migra a un pipeline de extracción de texto con mantenimiento.

Referencias

  • https://www.npmjs.com/package/textract
  • https://github.com/dbashford/textract
  • https://github.com/dbashford/textract/blob/master/lib/extractors/doc.js
  • https://github.com/dbashford/textract/blob/master/lib/extractors/rtf.js
  • https://github.com/dbashford/textract/blob/master/lib/util.js
Descargar herramienta