CVE-2026-14802
react create-react-app react-dev-utils openBrowser.js startBrowserProcess os कमांड इंजेक्शन
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 80.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
macOS पर react create-react-app 5.0.1 तक के संस्करण में एक भेद्यता का पता चला है। यह react-dev-utils घटक की openBrowser.js फ़ाइल के startBrowserProcess फ़ंक्शन को प्रभावित करती है। एक हेरफेर करने से OS कमांड इंजेक्शन होता है। हमले का दूरस्थ शोषण संभव है। एक्सप्लॉइट अब सार्वजनिक है और इसका उपयोग किया जा सकता है। परियोजना को एक मुद्दा रिपोर्ट के माध्यम से समस्या के बारे में पहले ही सूचित किया गया था, लेकिन अभी तक कोई प्रतिक्रिया नहीं दी गई है।
स्रोत
1- CVE-2026-14802जानकारीपूर्ण
संक्षिप्त CVE संदर्भ: macOS पर create-react-app 5.0.2 से पहले के संस्करणों में react-dev-utils openBrowser.js के माध्यम से OS कमांड इंजेक्शन, जिसमें प्रभावित संस्करण और अस्थायी शमन मार्गदर्शन शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।