CVE-2026-9277
shell-quote quote() ऑब्जेक्ट-टोकन आकृतियों को मान्य नहीं करता है, जिससे .op में लाइन टर्मिनेटरों के माध्यम से कमांड इंजेक्शन संभव हो जाता है।
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- harborist
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 56.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
shell-quote का `quote()` फ़ंक्शन ऑब्जेक्ट-टोकन इनपुट को `parse()` द्वारा उपयोग किए जाने वाले ऑपरेटर मॉडल के विरुद्ध मान्य नहीं करता था। `.op` फ़ील्ड को `/(.)/g` का उपयोग करके वर्ण-दर-वर्ण बैकस्लैश-एस्केप किया गया था, जो JavaScript में लाइन टर्मिनेटर (\n, \r, U+2028, U+2029) से मेल नहीं खाता। इसलिए `.op` में एक लाइन टर्मिनेटर बिना एस्केप हुए आउटपुट में पास हो जाता था; POSIX शेल एक शाब्दिक न्यूलाइन को कमांड सेपरेटर के रूप में मानते हैं, इसलिए उसके बाद की कोई भी सामग्री दूसरे कमांड के रूप में निष्पादित हो जाती। यह कमजोर कोड पथ दो तरीकों से पहुंच योग्य है: (1) बाहरी इनपुट से `{ op: '...\n...' }` का सीधा निर्माण, और (2) `parse(cmd, envFn)` के माध्यम से जब `envFn` ऑब्जेक्ट टोकन लौटाता है जिनका `.op` हमलावर-प्रभावित होता है। दोनों प्रलेखित API सतह हैं। प्रति-वर्ण एस्केप को सख्त आकार सत्यापन से बदलकर ठीक किया गया: `.op` को पार्सर की नियंत्रण-ऑपरेटर अनुमत सूची से मेल खाना चाहिए; `{ op: 'glob', pattern }` `pattern` को मान्य करता है और लाइन टर्मिनेटरों को प्रतिबंधित करता है; `{ comment }` `comment` को मान्य करता है और लाइन टर्मिनेटरों को प्रतिबंधित करता है; कोई भी अन्य ऑब्जेक्ट आकार `TypeError` फेंकता है।
स्रोत
1CVE-2026-9277 के लिए अवधारणा का प्रमाण शोषण, shell-quote लाइब्रेरी में एक कमांड इंजेक्शन भेद्यता। RCE ट्रिगर करने के लिए पुनरावर्ती JSON ट्रैवर्सल को कॉम्बिनेटरियल उत्परिवर्तन के साथ करता है, OOB सत्यापन और शून्य-शोर लॉगिंग का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।