Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26831 — Avis pour textract ⌯⌲ 15 000 téléchargements hebdomadaires | Kitploit
Outils/GitHubGitHub/zebberncve/cve-2026-26831
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubzebberncve/cve-2026-26831

CVE-2026-26831

Avis pour textract ⌯⌲ 15 000 téléchargements hebdomadaires

Voir le dépôt
4il y a 5 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-26831 : Injection de commande OS dans textract

Résumé

textract jusqu'à la version 2.5.0 permet une injection de commande OS via le chemin de fichier fourni à plusieurs extracteurs. Plusieurs chemins de code passent ce chemin de fichier dans child_process.exec() avec un assainissement insuffisant. Un attaquant capable d'influencer le nom ou le chemin du fichier peut s'échapper de la ligne de commande et exécuter des commandes arbitraires sur l'hôte.

Produit concerné

ProduitVersions affectéesVersion corrigée
textracttoutes les versions jusqu'à 2.5.0aucun correctif disponible au 24/03/2026

Détails de la vulnérabilité

  • ID CVE : CVE-2026-26831
  • CWE : CWE-78 - Injection de commande OS
  • CVSS 3.1 : 9.8 (Critique)
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Composants concernés :
    • lib/extractors/doc.js
    • lib/extractors/rtf.js
    • lib/extractors/dxf.js
    • lib/extractors/images.js
    • lib/util.js

Un exemple est l'extracteur doc.js :

root@kitploit:~
exec('antiword -M UTF-8.txt "' + filePath + '"', ...)

Un autre est la gestion du chemin rtf.js, qui n'échappe que les espaces avant d'exécuter la commande shell. Cela n'arrête pas les métacaractères tels que ;, les backticks ou $().

Impact technique

Les applications utilisent souvent textract sur des documents téléchargés par l'utilisateur. Dans ce contexte, un nom de fichier malveillant peut déclencher l'exécution de commandes lors de l'extraction de texte.

Preuve de concept

Un nom de fichier d'entrée tel que :

root@kitploit:~
test";whoami;".doc

peut sortir de la chaîne de commande entre guillemets lorsque l'extracteur vulnérable s'exécute.

Atténuation

Aucune version npm corrigée n'est disponible au moment de la rédaction.

Si vous dépendez toujours de ce package :

  1. Ne transmettez pas de chemins de fichier contrôlés par l'attaquant à textract.
  2. Supprimez la concaténation de chaînes shell du code de l'extracteur.
  3. Remplacez exec() par une exécution de processus sécurisée par arguments.
  4. Migrez vers un pipeline d'extraction de texte maintenu.

Références

  • https://www.npmjs.com/package/textract
  • https://github.com/dbashford/textract
  • https://github.com/dbashford/textract/blob/master/lib/extractors/doc.js
  • https://github.com/dbashford/textract/blob/master/lib/extractors/rtf.js
  • https://github.com/dbashford/textract/blob/master/lib/util.js
Télécharger l’outil