Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26833 — Aviso para thumbler | Kitploit
Herramientas/GitHubGitHub/zebberncve/cve-2026-26833
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

Aviso para thumbler

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CVE-2026-26833: inyección de comandos del sistema operativo en thumbler

Resumen

thumbler hasta la versión 1.1.2 permite la inyección de comandos del sistema operativo en thumbnail() en lib/thumbler.js. El paquete concatena los valores input, output, time y size en una única cadena de comandos ffmpeg y ejecuta esa cadena con child_process.exec(). Un atacante que controle uno de esos valores puede inyectar sintaxis de shell y ejecutar comandos arbitrarios.

Producto afectado

ProductoVersiones afectadasVersión corregida
thumblertodas las versiones hasta 1.1.2sin corrección disponible a fecha de 2026-03-24

Detalles de la vulnerabilidad

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - Inyección de comandos del sistema operativo
  • CVSS 3.1: 9.8 (Crítica)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afectado: lib/thumbler.js, thumbnail()

La ruta de código vulnerable construye la siguiente cadena de shell:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

Debido a que el comando se ensambla como una cadena, cada campo controlado por el atacante es un posible punto de inyección.

Impacto técnico

Cualquier servicio que genere miniaturas a partir de medios controlados por el usuario puede terminar ejecutando comandos en el host al llamar a thumbnail().

Prueba de concepto

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

Mitigación

No hay ninguna versión npm corregida disponible al momento de escribir este documento.

Si todavía dependes de este paquete:

  1. No pases datos no confiables a thumbnail().
  2. Reemplaza la concatenación de cadenas de shell por una ejecución de procesos segura basada en argumentos.
  3. Migra a una librería de generación de miniaturas mantenida o a un fork corregido.

Referencias

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
Descargar herramienta