CVE-2026-27626
OliveTin vulnérable à l'injection de commandes OS via le type d'argument password et l'extraction JSON de webhook contourne les contrôles de sécurité du shell
- Publié
- 25 févr. 2026
- Mise à jour
- 27 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 44,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OliveTin donne accès à des commandes shell prédéfinies depuis une interface web. Dans les versions jusqu'à 3000.10.0 incluse, la vérification de sécurité du mode shell d'OliveTin (`checkShellArgumentSafety`) bloque plusieurs types d'arguments dangereux, mais pas `password`. Un utilisateur fournissant un argument de type `password` peut injecter des métacaractères shell qui exécutent des commandes OS arbitraires. Un second vecteur indépendant permet une RCE non authentifiée via des valeurs JSON extraites de webhooks, qui contournent entièrement les vérifications de sécurité de type avant d'atteindre `sh -c`. Lors de l'exploitation du vecteur 1, tout utilisateur authentifié (inscription activée par défaut, `authType: none` par défaut) peut exécuter des commandes OS arbitraires sur l'hôte OliveTin avec les permissions du processus OliveTin. Lors de l'exploitation du vecteur 2, un attaquant non authentifié peut obtenir le même résultat si l'instance reçoit des webhooks de sources externes, ce qui est un cas d'utilisation principal d'OliveTin. Lorsqu'un attaquant exploite les deux vecteurs, cela aboutit à une RCE non authentifiée sur toute instance OliveTin utilisant le mode Shell avec des actions déclenchées par webhook. Au moment de la publication, aucune version corrigée n'est disponible.
Sources
2Preuve de concept d'un script d'exploitation pour l'injection de commandes (CVE-2026-27626) dans la gestion de l'argument mot de passe d'OliveTin, permettant une exécution de code à distance (RCE) via des requêtes API spécialement conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.