CVE-2026-93349
높음게시됨
explore 콘솔 명령을 통한 무결점 OS 명령 주입
- 게시됨
- 2026. 9. 23.
- 업데이트됨
- 2026. 9. 23.
- CNA 할당 중
- VulnCheck
- 증거 관찰됨
- 2026. 9. 23.
기본 CVSS
8.6/ 10높음
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N요약
Frictionless 5.20.0rc1까지 explore 콘솔 명령에 OS 명령 주입 취약점이 존재하여, 조작된 Data Package 디스크립터를 제공하는 공격자가 해당 패키지를 explore하는 사용자 권한으로 임의의 운영 체제 명령을 실행할 수 있습니다. 공격자는 datapackage.json 디스크립터 내 리소스 경로 값에 셸 메타문자를 삽입할 수 있으며, 이는 정제 없이 셸을 통해 os.system으로 전달되어, 피해자가 신뢰할 수 없는 패키지에 대해 explore 명령을 실행할 때 피해자의 보안 컨텍스트에서 임의 명령이 실행됩니다.
소스
1CVE-2026-93349에 대한 Proof-of-concept으로, 악성 Data Package descriptor 경로를 통해 Frictionless <= 5.20.0rc1 explore CLI에서 발생하는 OS 명령어 주입 취약점입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.