CVE-2026-93349
Iniezione di comandi OS senza attrito tramite il comando di console explore
- Pubblicato
- 23 set 2026
- Aggiornato
- 23 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 23 set 2026
CVSS primario
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:NRiepilogo
Frictionless fino alla versione 5.20.0rc1 contiene una vulnerabilità di command injection del sistema operativo nel comando explore della console che consente a un attaccante che fornisce un descrittore Data Package appositamente creato di eseguire comandi arbitrari del sistema operativo come l'utente che lo esplora. Gli attaccanti possono inserire metacaratteri della shell nei valori del percorso delle risorse all'interno di un descrittore datapackage.json, che vengono passati senza sanificazione a os.system attraverso una shell, causando l'esecuzione arbitraria di comandi nel contesto di sicurezza della vittima quando questa esegue il comando explore sul pacchetto non attendibile.
Fonti
1Proof-of-concept per CVE-2026-93349, un'OS command injection in Frictionless <= 5.20.0rc1 explore CLI tramite percorsi di descrittori di Data Package malevoli.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.