CVE-2026-49492
Markdown Preview Enhanced: Iniezione di comandi del sistema operativo nell'apertura di file e collegamenti esterni
- Pubblicato
- 5 giu 2026
- Aggiornato
- 8 giu 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 27,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Markdown Preview Enhanced prima della versione 0.8.28 apre file esterni e collegamenti dall'anteprima tramite una shell e non valida gli input non attendibili presi dal documento markdown: l'attributo del nome del file del diagramma, i percorsi dei file importati e l'attributo latex_engine del blocco di codice. Su Windows, un documento markdown appositamente creato può iniettare comandi del sistema operativo che vengono eseguiti quando il documento viene visualizzato in anteprima. Corretto nella versione 0.8.28 passando questi input come argomenti letterali anziché tramite una shell e validandoli prima dell'uso.
Fonti
1Proof-of-concept exploit per CVE-2026-49492, che dimostra la vulnerabilità e fornisce un exploit funzionante per test e validazione della sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.