CVE-2026-5366
Git Argument Injection in prefecthq/prefect
- प्रकाशित
- 20 जून 2026
- अद्यतन
- 22 जून 2026
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 61.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Prefect संस्करण 3.6.23 `GitRepository` स्टोरेज क्लास में उपयोगकर्ता-नियंत्रित इनपुट के अनुचित हैंडलिंग के कारण रिमोट कोड निष्पादन के प्रति संवेदनशील है। `commit_sha` पैरामीटर, जो git कमांड्स को पास किया जाता है, में वैलिडेशन का अभाव है और इसमें उपयोगकर्ता इनपुट को git फ्लैग्स से अलग करने के लिए `--` सेपरेटर शामिल नहीं है। यह हमलावरों को `--upload-pack` जैसे मनमाने git फ्लैग्स इंजेक्ट करने की अनुमति देता है, जिससे बाहरी प्रोग्रामों का निष्पादन संभव हो जाता है। इसके अतिरिक्त, `directories` पैरामीटर का उपयोग sparse-checkout ऑपरेशनों के दौरान git फ्लैग्स इंजेक्ट करने के लिए किया जा सकता है। ये कमजोरियाँ डिप्लॉयमेंट निर्माण अनुमतियों वाले किसी भी उपयोगकर्ता को वर्कर मशीनों पर मनमाने कमांड निष्पादित करने की अनुमति देती हैं, जिससे मल्टी-टेनेंट वातावरण में साझा वर्क पूल से समझौता हो जाता है।
स्रोत
1CVE-2026-5366 के लिए PoC: Prefect के GitRepository में git आर्ग्युमेंट इंजेक्शन, जिससे worker पर RCE संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।