CVE-2026-48732
Warp: रिमोट SSH cwd अनधिकृत रिमोट कमांड निष्पादन का कारण बन सकता है
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 24 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 70.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Warp एक एजेंटिक विकास वातावरण है। 0.2023.03.21.08.02.stable_00 से 0.2026.05.06.15.42.stable_01 तक, Warp में लीगेसी SSH बैकग्राउंड कमांड पथ में एक कमांड इंजेक्शन समस्या मौजूद है। Warp SSH-समर्थित मेटाडेटा संग्रह के लिए सहायक कमांड बनाते समय सत्र द्वारा रिपोर्ट की गई दूरस्थ कार्यशील निर्देशिका का उपयोग करता था। किसी हमलावर द्वारा नियंत्रित दूरस्थ होस्ट, रिपॉजिटरी या निर्देशिका नाम, उस सहायक कमांड को पीड़ित के प्रमाणित SSH खाते के रूप में दूरस्थ होस्ट पर अतिरिक्त शेल सिंटैक्स निष्पादित करने का कारण बना सकता है। यह भेद्यता 0.2026.05.06.15.42.stable_01 में ठीक कर दी गई है।
स्रोत
1Warp के विरासत SSH पृष्ठभूमि कमांड हैंडलिंग (CVE-2026-48732) में OS कमांड इंजेक्शन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट। कमजोर और निश्चित कमांड निर्माण का स्थानीय सिमुलेशन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।