Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26832 — Aviso para node-tesseract-ocr ⌯⌲ 50 000 descargas semanales | Kitploit
Herramientas/GitHubGitHub/zebberncve/cve-2026-26832
Análisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Aviso para node-tesseract-ocr ⌯⌲ 50 000 descargas semanales

Ver Repositorio
3hace 5 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-26832: Inyección de comandos del sistema operativo en node-tesseract-ocr

Resumen

node-tesseract-ocr hasta la versión 2.2.1 permite la inyección de comandos del sistema operativo en recognize() en src/index.js. El paquete construye una cadena de comando de shell y la ejecuta con child_process.exec(). Debido a que la ruta de entrada solo se encierra entre comillas dobles, un atacante puede inyectar sintaxis de shell a través de una ruta de archivo manipulada.

Producto afectado

ProductoVersiones afectadasVersión corregida
node-tesseract-ocrtodas las versiones hasta 2.2.1sin corrección disponible a fecha de 2026-03-24

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2026-26832
  • CWE: CWE-78 - Inyección de comandos del sistema operativo
  • CVSS 3.1: 9.8 (Crítico)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afectado: src/index.js, recognize()

El patrón vulnerable es:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

Esa cadena de comando hereda el análisis sintáctico del shell. Una ruta de archivo maliciosa puede escapar del argumento entre comillas.

Impacto técnico

Las aplicaciones que ejecutan OCR sobre imágenes proporcionadas por el usuario pueden exponer el sistema anfitrión a la ejecución de comandos si pasan rutas no confiables a recognize().

Prueba de concepto

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

Mitigación

No hay ninguna versión npm corregida disponible en el momento de redactar este documento.

Si todavía dependes de este paquete:

  1. Trata las rutas de entrada como no confiables.
  2. Deja de construir cadenas de comando de shell con join(" ").
  3. Usa execFile() o spawn() con argumentos explícitos.
  4. Migra a un wrapper con mantenimiento o llama a Tesseract de forma segura desde tu propio código.

Referencias

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
Descargar herramienta