CVE-2026-42589
Gotenberg: RCE non autenticata tramite iniezione di chiavi nei metadati di ExifTool
- Pubblicato
- 14 mag 2026
- Aggiornato
- 14 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 86,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Gotenberg è un'API stateless basata su Docker per file PDF. Prima della versione 8.31.0, l'endpoint HTTP /forms/pdfengines/metadata/write di Gotenberg accetta un oggetto JSON di metadati e passa le sue chiavi direttamente a ExifTool tramite la libreria go-exiftool. Non viene eseguita alcuna validazione sui caratteri delle chiavi. Un \n incorporato in una chiave JSON divide il flusso stdin di ExifTool in una nuova riga di argomento, consentendo a un attaccante di iniettare flag ExifTool arbitrari — incluso -if, che valuta espressioni Perl. Ciò consente l'esecuzione non autenticata di comandi OS in una singola richiesta HTTP. La risposta è HTTP 200 con un PDF valido, rendendo l'attacco trasparente al monitoraggio di base. Questa vulnerabilità è corretta nella versione 8.31.0.
Fonti
1POC_CVE-2026-42589
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.