CVE-2026-27626
OliveTin は、password 引数タイプと Webhook JSON 抽出を介した OS コマンドインジェクションに対して脆弱であり、シェルの安全チェックをバイパスします
- 公開済み
- 2026/02/25
- 更新済み
- 2026/02/27
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 44.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
OliveTinは、Webインターフェースから事前定義されたシェルコマンドへのアクセスを提供します。バージョン3000.10.0以前のバージョンでは、OliveTinのシェルモードの安全性チェック(`checkShellArgumentSafety`)はいくつかの危険な引数タイプをブロックしますが、`password`はブロックしません。`password`タイプの引数を供給するユーザーは、任意のOSコマンドを実行するシェルメタ文字を注入できます。2つ目の独立したベクトルにより、webhookから抽出されたJSON値が型安全性チェックを完全にスキップして`sh -c`に到達するため、認証なしのRCEが可能になります。ベクトル1を悪用する場合、認証済みユーザー(デフォルトで登録が有効、デフォルトで`authType: none`)は、OliveTinプロセスの権限でOliveTinホスト上で任意のOSコマンドを実行できます。ベクトル2を悪用する場合、認証されていない攻撃者は、インスタンスが外部ソースからwebhookを受信する場合(これはOliveTinの主要なユースケースです)に同じことを達成できます。攻撃者が両方のベクトルを悪用すると、Shellモードとwebhookトリガーアクションを使用する任意のOliveTinインスタンスで認証なしのRCEが発生します。公開時点では、パッチ適用済みバージョンは利用できません。
ソース
2OliveTinのパスワード引数処理におけるコマンドインジェクション(CVE-2026-27626)を利用した概念実証(PoC)エクスプロイトスクリプト。巧妙に細工されたAPIリクエストを介してRCEを可能にします。
OliveTinは、事前定義されたシェルコマンドをエンドユーザーに公開するためのセルフホスト型Web UIです。このリポジトリには、OliveTinのシェルモード実行パスにおける2つの独立したOSコマンドインジェクションベクターを実証する概念実証が含まれており、どちらもアプリケーションの意図するシェル引数安全性チェックをバイパスします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。